Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Аудит входа в систему Windows: как посмотреть историю авторизаций (Event 4624)

Обновлено: 27.08.2026 · Официальная документация ↗

Зачем проверять историю входов в Windows?

Анализ журнала авторизаций необходим для расследования инцидентов безопасности, проверки трудовой дисциплины (во сколько сотрудник начал и завершил рабочий день), а также для выявления несанкционированных удаленных подключений к рабочему компьютеру.

Типичные вопросы к аудиту входа:

  • Входил ли кто-то на мой рабочий ПК во время моего отпуска?
  • С какого IP-адреса производилось ночное подключение по RDP?
  • Были ли попытки подобрать пароль к учетной записи администратора?
Код события (Event ID)Значение событияКлючевая информация
4624Успешный вход в систему (Logon)Имя пользователя, IP-адрес, тип входа
4625Неудачная попытка входа (Failed Logon)Имя с ошибкой, IP источника подбора
4634 / 4647Выход из системы (Logoff)Время завершения работы
4800 / 4801Блокировка / Разблокировка экрана ПКФиксация фактического отсутствия на месте

Пошаговый анализ событий авторизации в Event Viewer

  1. Нажмите сочетание клавиш Win + R, введите eventvwr.msc и нажмите Enter.
  2. В левом дереве перейдите в раздел: Журналы Windows -> Безопасность (Windows Logs -> Security).
  3. В правой панели нажмите Фильтровать текущий журнал... (Filter Current Log).
  4. В поле кодов событий укажите: 4624, 4625 и нажмите ОК.
  5. Откройте найденное событие 4624 и обратите внимание на параметр Тип входа (Logon Type):
  • Тип входа 2 (Interactive): физический вход (человек сидел за клавиатурой и монитором ПК).
  • Тип входа 3 (Network): сетевое обращение (доступ к общей папке, сетевому диску или принтеру).
  • Тип входа 7 (Unlock): разблокировка ранее заблокированного экрана.
  • Тип входа 10 (RemoteInteractive): удаленный вход через Remote Desktop (RDP).
# Поиск последних 10 успешных входов по RDP (Тип входа 10) через PowerShell
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} | 
Where-Object {$_.Properties[8].Value -eq 10} | 
Select-Object TimeCreated, @{N='User';E={$_.Properties[5].Value}}, @{N='IP';E={$_.Properties[18].Value}} -First 10

Обратите внимание: Событие 4625 с типом входа 3 или 10, повторяющееся сотни раз подряд с одного и того же внешнего IP-адреса, свидетельствует об активной атаке подбора пароля (RDP Brute-Force).

💡 Практика специалистов: Для оперативного контроля за подозрительными входами вне рабочего графика (с 22:00 до 06:00) мы настраиваем сбор логов через службу SIEM с автоматической генерацией алерта дежурному инженеру.

Частые вопросы (FAQ)

Как быстро очистить фильтр и вернуться ко всем логам?

В правой панели 'Действия' оснастки Просмотра событий нажмите кнопку 'Очистить фильтр' (Clear Filter).

Почему в событии 4624 в поле 'Имя учетной записи' указан SYSTEM или ANONYMOUS LOGON?

Это нормальное явление. Сама операционная система Windows непрерывно выполняет фоновые служебные проверки от имени системных локальных сервисов.

Как узнать время включения и выключения самого компьютера?

Откройте журнал 'Система' (System) и отфильтруйте события с кодами: Event ID 6005 (служба журнала запущена — старт ПК) и Event ID 6006 (служба журнала остановлена — выключение ПК).

Сколько дней хранятся события в журнале безопасности?

Срок хранения зависит от максимального размера журнала в свойствах Security Log. По умолчанию при заполнении объема старые события перезаписываются новыми.

Полезные материалы
Рекомендуем