Как я говорю, кто внес изменение в следующей записи журнала событий?
Что такое Имя пользователя Вызывающей стороны?
XXXXTE-ПОЧТА (без $) является именем компьютера контроллера домена. Эта запись из журнала событий этого контроллера домена.
Контроллер домена выполнил действие. Это часть процесса SDProp, который сбрасывает дескрипторы безопасности учетных записей, которые являются членами защищенных групп.
https://technet.microsoft .com / en-us / magazine / 2009.09.sdadminholder.aspx
http://windowsitpro.com/security/demystifying-adminsdholder-object