|
Где находится журнал событий удаленных подключений, к моему рабочему столу?
|
|||
---|---|---|---|
#18+
Здравствуйте. Возник такой вопрос: На компе стоит WinXP и в настройках системы разрешено подключение к рабочему столу удаленно. Скажите, пожалуйста, ведет ли система WinXP аудит (журнал) подключений (т.е. с какого IP и когда подключались к моему компьютеру, по-возможности узнать что копировали с компьютера) и где можно посмотреть этот журнал? ... |
|||
:
Нравится:
Не нравится:
|
|||
08.07.2011, 11:30 |
|
Где находится журнал событий удаленных подключений, к моему рабочему столу?
|
|||
---|---|---|---|
#18+
Включаешь аудит входа в систему и на всякий случай аудит событий входа в систему (там пополнее информация). Потом смотришь журнал "Безопасность". Придется различать на глаз доступ к файлам и принтерам и доступ по RDP. Там не сложно. ... |
|||
:
Нравится:
Не нравится:
|
|||
08.07.2011, 12:49 |
|
Где находится журнал событий удаленных подключений, к моему рабочему столу?
|
|||
---|---|---|---|
#18+
Flying-homeВключаешь аудит входа в систему и на всякий случай аудит событий входа в систему (там пополнее информация). Включать здесь: Администрирование->Локальная политика безопасности->Локальные политики->Политики аудита и включаем политики Аудит входа в систему (Успех, Отказ), Аудит событий входа в систему (Успех, Отказ), Аудит системных событий. Flying-homeПотом смотришь журнал "Безопасность". Придется различать на глаз доступ к файлам и принтерам и доступ по RDP. Там не сложно. На глаз это как, не совсем понятно. Какие признаки должны быть чтобы определить, что файл юзался по RDP? ... |
|||
:
Нравится:
Не нравится:
|
|||
08.07.2011, 13:39 |
|
Где находится журнал событий удаленных подключений, к моему рабочему столу?
|
|||
---|---|---|---|
#18+
DelphiLexxНа глаз это как, не совсем понятно. Какие признаки должны быть чтобы определить, что файл юзался по RDP? Сорри, не дочитал вопрос до конца. Отвечал на вопрос "проконтроллировать вход по RDP" С доступом к файлам будет сложнее. Включить аудит в свойствах контролируемой папки. Не давать посторонним свой логин. Если кому нужен доступ по RDP, пусть ходит под отдельным логином. Фиксируем доступ к файлу, если доступ был локально, а не по сети, смотрим кто был залогинен. В общем, задача изначально неправильно поставлена. Безопасность начинается с того, что у каждого свой логин и он никому не говорит свой пароль. ... |
|||
:
Нравится:
Не нравится:
|
|||
08.07.2011, 14:20 |
|
Где находится журнал событий удаленных подключений, к моему рабочему столу?
|
|||
---|---|---|---|
#18+
Flying-home, Сейчас не стоит вопрос о безопасности. Вопрос в другом - как узнать, заходил ли кто-нибудь на мой рабочий стол удаленно и копировал ли файл средствами самой системы. ... |
|||
:
Нравится:
Не нравится:
|
|||
08.07.2011, 15:59 |
|
Где находится журнал событий удаленных подключений, к моему рабочему столу?
|
|||
---|---|---|---|
#18+
Ну, тогда предложенный вариант. Отслеживаться, правда будут толко те папки, для которых включен аудит. ... |
|||
:
Нравится:
Не нравится:
|
|||
08.07.2011, 17:12 |
|
Где находится журнал событий удаленных подключений, к моему рабочему столу?
|
|||
---|---|---|---|
#18+
DelphiLexxСейчас не стоит вопрос о безопасности. Вопрос в другом - как узнать, заходил ли кто-нибудь на мой рабочий стол удаленноВопрос как раз о безопасности. Для захода на рабочий стол требуется или ваши логин/пароль или права администратора. ... |
|||
:
Нравится:
Не нравится:
|
|||
08.07.2011, 17:44 |
|
Где находится журнал событий удаленных подключений, к моему рабочему столу?
|
|||
---|---|---|---|
#18+
Flying-homeВключаешь аудит входа в систему и на всякий случай аудит событий входа в систему (там пополнее информация). Потом смотришь журнал "Безопасность". Придется различать на глаз доступ к файлам и принтерам и доступ по RDP. Там не сложно. Включил аудит, в результате в журнале среди нормальных записей есть и подозрительные (или же такое тоже возможно): Тип: Аудит успехов Категория: Вход/выход Событие: 540 Пользователь: Анонимный вход ... |
|||
:
Нравится:
Не нравится:
|
|||
09.07.2011, 16:57 |
|
Где находится журнал событий удаленных подключений, к моему рабочему столу?
|
|||
---|---|---|---|
#18+
DelphiLexxFlying-homeВключаешь аудит входа в систему и на всякий случай аудит событий входа в систему (там пополнее информация). Потом смотришь журнал "Безопасность". Придется различать на глаз доступ к файлам и принтерам и доступ по RDP. Там не сложно. Включил аудит, в результате в журнале среди нормальных записей есть и подозрительные (или же такое тоже возможно): Тип: Аудит успехов Категория: Вход/выход Событие: 540 Пользователь: Анонимный вход Не парься. Если увидишь негодяя, он точно не будет анонимным. ... |
|||
:
Нравится:
Не нравится:
|
|||
11.07.2011, 11:02 |
|
Где находится журнал событий удаленных подключений, к моему рабочему столу?
|
|||
---|---|---|---|
#18+
http://www.windowsecurity.com/articles/Logon-Types.html вот описание типов подключений в логе. ищи в логах тип логона 10 ... |
|||
:
Нравится:
Не нравится:
|
|||
11.07.2011, 12:01 |
|
Где находится журнал событий удаленных подключений, к моему рабочему столу?
|
|||
---|---|---|---|
#18+
pruha http://www.windowsecurity.com/articles/Logon-Types.html вот описание типов подключений в логе. ищи в логах тип логона 10 А сами логи где они расположены? в журнале "Безопасность"? ... |
|||
:
Нравится:
Не нравится:
|
|||
15.07.2011, 13:04 |
|
Где находится журнал событий удаленных подключений, к моему рабочему столу?
|
|||
---|---|---|---|
#18+
А вообще от себя добавлю, что очень полезно и удобно пользоваться Event Log Explorer `ом. Невероятно полезная утилита. Перечислять все достоинства очень долго, сами ознакомитесь, если заинтересуетесь) ... |
|||
:
Нравится:
Не нравится:
|
|||
13.05.2016, 10:03 |
|
Где находится журнал событий удаленных подключений, к моему рабочему столу?
|
|||
---|---|---|---|
#18+
DelphiLexxОтвечал на вопрос "проконтролировать вход по RDP"А проконтролировать выход из RDP как? В журнале Безопасность много записей "Выход из системы", хотя в Диспетчере служб удаленных рабочих столов показывает Сеанс и Состояние - Активно/Отключено, и LogOnTime утреннее!? Наверное они соответствуют смене состояния с Активно на Отключено? А меня интересует когда пользователь вообще исчезает из Диспетчера служб удаленных рабочих столов. ... |
|||
:
Нравится:
Не нравится:
|
|||
14.09.2021, 18:23 |
|
Где находится журнал событий удаленных подключений, к моему рабочему столу?
|
|||
---|---|---|---|
#18+
M_Volkov, вот это не оно? Просмотр событий - Журналы приложений и служб - Microsoft - Windows - TerminalServices-LocalSessionManager - Operational. (Windows 7) Оттуда, например: Дата: 13.09.2021 12:45:16 Службы удаленных рабочих столов: Успешное переподключение сеанса: Пользователь: ИмяКомпьютера\ИмяПользователя Код сеанса: 2 Адрес сети источника: такой-то такой-то Дата: 13.09.2021 12:53:17 Службы удаленных рабочих столов: Сеанс был отключен: Пользователь: ИмяКомпьютера\ИмяПользователя Код сеанса: 2 Адрес сети источника: такой-то такой-то "ИмяКомпьютера\ИмяПользователя" - ну там в записи указаны имя компьютера и имя пользователя (и ниже - IP, откуда подключались), это я заменил. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.09.2021, 16:28 |
|
Где находится журнал событий удаленных подключений, к моему рабочему столу?
|
|||
---|---|---|---|
#18+
s62, спс, нашел: Просмотр событий - Журналы Windows - Безопасность. Например вчера 15.09.2021 20:34:37 по ЖР 1С есть запись: Сеанс. Завершение. В журнале Безопасность этому пользователю соответствуют две записи категории "Выход из системы":автор15.09.2021 20:34:31 код события: 4647 Данное событие возникает, когда выход начат. Дальнейшие действия, запрошенные пользователем, не выполняются. Данное событие можно рассматривать как событие выхода. 15.09.2021 20:35:07 код события: 4634 Данное событие возникает при уничтожении сеанса входа. Его можно однозначно связать с событием входа с помощью значения "Код входа". Коды входа остаются уникальными после перезагрузки, но они уникальны только на одном компьютере. Тип входа: 3Но это мне не помогло, единственно стало ясно, что если пользователь завершает сеанс RDP, забыв закрыть 1С, то 1С сама закроется, но ее предопределенная процедура ПриЗавершенииРаботыСистемы() не выполняется. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.09.2021, 17:30 |
|
Где находится журнал событий удаленных подключений, к моему рабочему столу?
|
|||
---|---|---|---|
#18+
M_Volkov, там, где смотрите вы, отображаются, как я понимаю, и попытки входа без успеха. Например, хотя и порт нестандартный, я вижу, как ломятся на rdp, на компьютер, вот откуда я привел пример. Ломятся, но не могут зайти. В журнале "безопасность" это отображено. А там, где я показал в прошлом сообщении, отображены реальные сессии rdp - начало и конец. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.09.2021, 19:10 |
|
|
start [/forum/topic.php?fid=26&msg=37343924&tid=1491989]: |
0ms |
get settings: |
12ms |
get forum list: |
14ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
38ms |
get topic data: |
12ms |
get forum data: |
3ms |
get page messages: |
55ms |
get tp. blocked users: |
2ms |
others: | 239ms |
total: | 383ms |
0 / 0 |