Date de création d'un user local et date de création d'un profil Users

Date de création d'un user local et date de création d'un profil Users - Poste de travail - Systèmes & Réseaux Pro

Marsh Posté le 29-10-2015 à 21:17:11    

Bonjour,
 
J'ai deux questions "toute bête".
Je cherche :
 
- La date de création d'un compte utilisateur local.
- La date de création d'un profil utilisateur dans C:\Users. (qui correspond à la première fois où l'on se connecte avec ce profil)
 
Comment faire ?  :??:

Reply

Marsh Posté le 29-10-2015 à 21:17:11   

Reply

Marsh Posté le 30-10-2015 à 16:24:44    

je m'auto réponds :
 
La date de création d'un profil utilisateur dans C:\Users. (qui correspond à la première fois où l'on se connecte avec ce profil) :
==> dir /tc C:\Users

Reply

Marsh Posté le 31-10-2015 à 20:03:23    

T as aussi clic droit propriété et t asla date de création me semble non ?


---------------
Mon Feedback---Mes ventes
Reply

Marsh Posté le 01-11-2015 à 12:59:24    

oui :)

Reply

Marsh Posté le 27-05-2016 à 17:05:47    

Je cherche aussi la dernière fois où le profil a été utilisé / ouvert.
C'est ntuser.dat ou ntuser.dat.log ?
j'ai un doute :D


Message édité par akizan le 30-05-2016 à 11:04:33
Reply

Marsh Posté le 27-05-2016 à 18:54:58    

Même chose que plus haut dans les propriété tu as last logon je crois

 

Édit : je confirme
http://m.windowsitpro.com/security [...] ser-logged


Message édité par matteu le 27-05-2016 à 18:56:08

---------------
Mon Feedback---Mes ventes
Reply

Marsh Posté le 30-05-2016 à 10:27:57    

Ce n'est pas ça que je veux. On a des utilisateurs qui se connectent sur plusieurs PC du domaine et ce que je veux, c'est sur un profil sur un PC spécifique, la date de last logon. Du coup, pas possible de regarder sur les propriétés AD.
Hormis le journal d'évènements sécurité, je vois pas où trouver l'information.
J'ai vérifié et les fichiers NTUSER.XXX ne sont pas fiables...
 
Edit : j'ai également fait le test avec le last logon de WMI :
 
Select * from Win32_NetworkLoginProfile
Mais pareil, il se base sur l'AD...
 
Select * from Win32_LogonSession
Uniquement les utilisateurs actuellement connectés


Message édité par akizan le 30-05-2016 à 11:05:38
Reply

Marsh Posté le 30-05-2016 à 10:34:11    

Sinon via cet outil qui fait de la ligne de commande :
http://www.nirsoft.net/utils/windo [...] _view.html
 
Edit : le problème est qu'il se base sur le journal d'évènements et qui ne permet pas d'avoir un historique complet...


Message édité par akizan le 30-05-2016 à 11:03:32
Reply

Marsh Posté le 30-05-2016 à 11:04:54    

Au pire remonte ça via un logon script

Reply

Marsh Posté le 30-05-2016 à 11:08:28    

Voui bonne idée.
Sinon, je suis curieux de savoir comment le paramètre /Uel:XXX du loadstate.exe  de l'USMT fonctionne car il ne doit pas se baser sur WMI ou sur l'AD ou sur le security event.
 
Je vais faire quelques tests :D
 
Edit : c'est nul xD
 
https://blogs.technet.microsoft.com [...] -profiles/
 
/UEL (User Exclude based on last Logon) migrates profiles based on “newer than” rules; either a date or a number of days. Meaning that if a user’s NTUSER.DAT has been modified within the time or date, that profile will be included in migration. /UEL always supersedes /UE.
 


Message édité par akizan le 30-05-2016 à 11:15:22
Reply

Marsh Posté le 30-05-2016 à 11:08:28   

Reply

Marsh Posté le 30-05-2016 à 11:15:23    

J'ai envie de dire de la même façon que :  
http://social.technet.microsoft.co [...] olicy.aspx
 
J'aurais tendance à dire que c'est basé sur la date de modification du ntuser.dat
 
Qd tu demandes à windows de lister la liste des profils (dans Système, options avancées, user profiles), la colonne modified a l'air de correspondre à la date du ntuser.dat (testé sur 2 PC mais bon c'est pas super représentatif :D)

Reply

Marsh Posté le 30-05-2016 à 11:16:25    

Ah bah on est d'accord :p

Reply

Marsh Posté le 30-05-2016 à 11:23:23    

Ouais mais c'est pas fiable le ntuser.dat
Notamment quand tu as des antivirus, des programmes tiers qui font des modifications dans le registre. Ta date est faussée.
 
Mais j'ai trouvé :D
C:\Users\nom_user\AppData\Local\Microsoft\Windows\Explorer\ExplorerStartupLog_RunOnce.etl
 
La date de modification correspond à la date de connexion du profil.
Je test ça de façon un peu plus "massive" avec vérification dans le security event mais ça semble correspondre :D
 
Edit : Sur certains profils, le fichier n'existe pas...(notamment les profils "runas" ), y'a plus qu'à se rabattre sur ntuser.dat :( :(


Message édité par akizan le 30-05-2016 à 11:39:29
Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed