Проблема: Необходимо установить факт переименования учётной записи пользователя для целей расследования инцидентов или аудита. Отсутствие прямой отметки в текущем имени требует анализа системных журналов.

Причины:
- Умышленное сокрытие следов атакующим.
- Административная ошибка при миграции или смене владельца учётной записи.
- Изменение имени при переустановке ОС без переноса SID.
- Работа в среде с групповыми политиками, переопределяющими имя пользователя.

Решение:

1. Проверка истории переименования учетной записи Windows:
- Откройте Event Viewer → `Windows Logs` → `Security`.
- Фильтр по ID события 4781 (The name of an account was changed).
- В деталях события смотрите поля:
- `Account Name` (старое имя)
- `New Account Name` (новое имя)
- `Subject: Security ID` (SID учётной записи).
- Команда PowerShell:
powershell
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4781} | Select-Object TimeCreated, @{n='OldName';e={$_.Properties[0].Value}}, @{n='NewName';e={$_.Properties[1].Value}}, @{n='AccountSID';e={$_.Properties[4].Value}}

- Key long-tail: «как проверить смену имени пользователя в Windows через журнал событий 4781».

2. Анализ логов Linux на предмет смены имени пользователя:
- Просмотрите `/var/log/auth.log` или `/var/log/secure` (RHEL/CentOS):
grep
-i "chfn\|chsh\|usermod\|user.change" /var/log/auth.log

- Ищите записи вида:
- `usermod -l newname oldname`
- `Changed user (имя) to (новое имя)`
- SID (UID) остаётся неизменным – сверяйте UID в `/etc/passwd` до/после изменений.
- Long-tail: «анализ логов Linux на предмет изменения имени пользователя через auditd».

3. Метод через резервные копии SAM / хэшей (Windows):
- Сравните даты модификации файлов `C:\Windows\System32\config\SAM` и `SYSTEM` (из `Volume Shadow Copy`):
fsutil
volume diskfree c:
wmic shadowcopy call create Volume=c:\

- Извлеките старый SAM из теневой копии, сравните RID с текущим.
- Long-tail: «восстановление старого имени пользователя через теневые копии реестра».

4. Проверка через SID (универсально):
- Учётная запись меняет имя, но SID остаётся прежним.
- Windows: `wmic useraccount where name='текущее_имя' get sid`
- Linux: `id -u имя_пользователя`
- Если SID совпадает со старыми записями в логах или бэкапах – имя меняли.
- Long-tail:* «определение факта переименования пользователя по неизменному SID».