Как узнать, кто внес изменение в следующую запись журнала событий?
Что / кто такое имя пользователя вызывающего абонента?
XXXXTE-MAIL (без символа $) - имя компьютера контроллера домена. Эта запись из журнала событий этого контроллера домена.
Контроллер домена выполнил действие. Это часть процесса SDProp, который сбрасывает дескрипторы безопасности учетных записей, которые являются членами защищенных групп.
https://technet.microsoft.com/en-us/magazine/2009.09.sdadminholder.aspx
http://windowsitpro.com/security/demystifying-adminsdholder-object