Постоянно самопроизвольно блокируется учетная запись пользователя в домене AD. Как по событию 4740 на контроллере домена PDC найти компьютер, с которого прилетают попытки аутентифицироваться с неверным паролем и определить конкретный процесс на компьютере, в котором сохранен старый пароль пользователя.
https://winitpro.ru/index.php/2014/05/07/poisk-istochnika-blokirovki-uchetnoj-zapisi-polzovatelya-v-active-directory/
https://winitpro.ru/index.php/2014/05/07/poisk-istochnika-blokirovki-uchetnoj-zapisi-polzovatelya-v-active-directory/