账号锁定分析器中的调用方 IP 地址并不是通过调用端计算机的主机名直接解析得到。实际工作机制如下:
数据采集方式
- 调用方 IP 与调用方主机名直接取自域控制器上记录的 Windows 安全事件日志(账号锁定对应事件 ID 4740;登录失败对应事件 ID 4625/4771/4776)。
- 这些字段由认证流程本身生成,是域控制器接收到请求后直接记录的原始内容。
主机名解析发生时机
- 如果事件日志只记录了 IP 地址,没有主机名,ADAudit Plus 会执行反向 DNS(PTR)查询,尝试把 IP 解析为主机名。
- 如果反向 DNS 解析成功,则展示主机名;如果解析失败(无对应 PTR 记录),页面就直接显示 IP 地址。
- 之后分析器会尝试将解析得到的主机名 / IP,去匹配已配置 AD 域内的计算机对象。
常见场景
- 事件同时携带主机名 + IP:直接原样展示这两个信息。
- 仅有 IP,无 PTR 记录:页面只显示 IP;如果该 IP 无法解析为 AD 内已知计算机对象,会提示 “调用计算机不属于任何已配置域”。
- 非 AD 设备:VPN 客户端、手机、硬件设备、经过 NAT 转换的设备,上报日志通常只有 IP,不会携带主机名。
核心结论:IP 地址不是由主机名换算而来。IP 和主机名是事件日志里两个相互独立的字段;只有当事件日志本身缺少主机名的时候,才会通过反向 DNS 由 IP 反查主机名。