Аудит входа в систему Windows: как посмотреть историю авторизаций (Event 4624)
Зачем проверять историю входов в Windows?
Анализ журнала авторизаций необходим для расследования инцидентов безопасности, проверки трудовой дисциплины (во сколько сотрудник начал и завершил рабочий день), а также для выявления несанкционированных удаленных подключений к рабочему компьютеру.
Типичные вопросы к аудиту входа:
- Входил ли кто-то на мой рабочий ПК во время моего отпуска?
- С какого IP-адреса производилось ночное подключение по RDP?
- Были ли попытки подобрать пароль к учетной записи администратора?
| Код события (Event ID) | Значение события | Ключевая информация |
|---|---|---|
| 4624 | Успешный вход в систему (Logon) | Имя пользователя, IP-адрес, тип входа |
| 4625 | Неудачная попытка входа (Failed Logon) | Имя с ошибкой, IP источника подбора |
| 4634 / 4647 | Выход из системы (Logoff) | Время завершения работы |
| 4800 / 4801 | Блокировка / Разблокировка экрана ПК | Фиксация фактического отсутствия на месте |
Пошаговый анализ событий авторизации в Event Viewer
- Нажмите сочетание клавиш
Win + R, введитеeventvwr.mscи нажмите Enter. - В левом дереве перейдите в раздел: Журналы Windows -> Безопасность (Windows Logs -> Security).
- В правой панели нажмите Фильтровать текущий журнал... (Filter Current Log).
- В поле кодов событий укажите:
4624, 4625и нажмите ОК. - Откройте найденное событие 4624 и обратите внимание на параметр Тип входа (Logon Type):
- Тип входа 2 (Interactive): физический вход (человек сидел за клавиатурой и монитором ПК).
- Тип входа 3 (Network): сетевое обращение (доступ к общей папке, сетевому диску или принтеру).
- Тип входа 7 (Unlock): разблокировка ранее заблокированного экрана.
- Тип входа 10 (RemoteInteractive): удаленный вход через Remote Desktop (RDP).
# Поиск последних 10 успешных входов по RDP (Тип входа 10) через PowerShell
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} |
Where-Object {$_.Properties[8].Value -eq 10} |
Select-Object TimeCreated, @{N='User';E={$_.Properties[5].Value}}, @{N='IP';E={$_.Properties[18].Value}} -First 10Обратите внимание: Событие 4625 с типом входа 3 или 10, повторяющееся сотни раз подряд с одного и того же внешнего IP-адреса, свидетельствует об активной атаке подбора пароля (RDP Brute-Force).
Частые вопросы (FAQ)
Как быстро очистить фильтр и вернуться ко всем логам?
В правой панели 'Действия' оснастки Просмотра событий нажмите кнопку 'Очистить фильтр' (Clear Filter).
Почему в событии 4624 в поле 'Имя учетной записи' указан SYSTEM или ANONYMOUS LOGON?
Это нормальное явление. Сама операционная система Windows непрерывно выполняет фоновые служебные проверки от имени системных локальных сервисов.
Как узнать время включения и выключения самого компьютера?
Откройте журнал 'Система' (System) и отфильтруйте события с кодами: Event ID 6005 (служба журнала запущена — старт ПК) и Event ID 6006 (служба журнала остановлена — выключение ПК).
Сколько дней хранятся события в журнале безопасности?
Срок хранения зависит от максимального размера журнала в свойствах Security Log. По умолчанию при заполнении объема старые события перезаписываются новыми.