Заметки сисадмина о интересных вещах из мира IT, инструкции и рецензии. Alt26.Alt16. Настраиваем Компьютеры/Сервера/1С/SIP-телефонию в Москве

AD: Логи входа в систему из журнала безопасности

2025-10-06 · Posted in MS: Active Directory

Как быстро понять, кто и когда логинился на сервер или важную машину? Особенно если подозрения на взлом или кто-то заходит в неурочное время (хотя сам так делаю, как правило ночью).

Данный PowerShell-скрипт вытащит логи входа в систему (Event ID 4624) из журнала безопасности:

  • LogonType = 10 – это удалённый интерактивный вход (RDP).
  • Можно заменить на 2, если нужен локальный интерактивный логон.
  • Или убрать фильтр, чтобы увидеть всё.

Полезно для расследований, мониторинга активности админов, а ещё, если нужно зафиксировать “кто заходил ночью” .

Leave a Reply