powered by simpleCommunicator - 2.0.47     © 2025 Programmizd 02
Форумы / Windows [игнор отключен] [закрыт для гостей] / Где находится журнал событий удаленных подключений, к моему рабочему столу?
16 сообщений из 16, страница 1 из 1
Где находится журнал событий удаленных подключений, к моему рабочему столу?
    #37342853
DelphiLexx
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Здравствуйте. Возник такой вопрос:
На компе стоит WinXP и в настройках системы разрешено подключение к рабочему столу удаленно.
Скажите, пожалуйста, ведет ли система WinXP аудит (журнал) подключений (т.е. с какого IP и когда
подключались к моему компьютеру, по-возможности узнать что копировали с компьютера) и где можно посмотреть этот журнал?
...
Рейтинг: 0 / 0
Где находится журнал событий удаленных подключений, к моему рабочему столу?
    #37343083
Фотография Flying-home
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Включаешь аудит входа в систему и на всякий случай аудит событий входа в систему (там пополнее информация). Потом смотришь журнал "Безопасность". Придется различать на глаз доступ к файлам и принтерам и доступ по RDP. Там не сложно.
...
Рейтинг: 0 / 0
Где находится журнал событий удаленных подключений, к моему рабочему столу?
    #37343255
DelphiLexx
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Flying-homeВключаешь аудит входа в систему и на всякий случай аудит событий входа в систему (там пополнее информация).

Включать здесь: Администрирование->Локальная политика безопасности->Локальные политики->Политики аудита и включаем политики Аудит входа в систему (Успех, Отказ), Аудит событий входа в систему (Успех, Отказ), Аудит системных событий.
Flying-homeПотом смотришь журнал "Безопасность". Придется различать на глаз доступ к файлам и принтерам и доступ по RDP. Там не сложно.
На глаз это как, не совсем понятно. Какие признаки должны быть чтобы определить, что файл юзался по RDP?
...
Рейтинг: 0 / 0
Где находится журнал событий удаленных подключений, к моему рабочему столу?
    #37343410
Фотография Flying-home
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
DelphiLexxНа глаз это как, не совсем понятно. Какие признаки должны быть чтобы определить, что файл юзался по RDP?
Сорри, не дочитал вопрос до конца. Отвечал на вопрос "проконтроллировать вход по RDP"
С доступом к файлам будет сложнее. Включить аудит в свойствах контролируемой папки. Не давать посторонним свой логин. Если кому нужен доступ по RDP, пусть ходит под отдельным логином. Фиксируем доступ к файлу, если доступ был локально, а не по сети, смотрим кто был залогинен.
В общем, задача изначально неправильно поставлена. Безопасность начинается с того, что у каждого свой логин и он никому не говорит свой пароль.
...
Рейтинг: 0 / 0
Где находится журнал событий удаленных подключений, к моему рабочему столу?
    #37343682
DelphiLexx
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Flying-home,

Сейчас не стоит вопрос о безопасности. Вопрос в другом - как узнать,
заходил ли кто-нибудь на мой рабочий стол удаленно и копировал ли
файл средствами самой системы.
...
Рейтинг: 0 / 0
Где находится журнал событий удаленных подключений, к моему рабочему столу?
    #37343864
Фотография Flying-home
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ну, тогда предложенный вариант. Отслеживаться, правда будут толко те папки, для которых включен аудит.
...
Рейтинг: 0 / 0
Где находится журнал событий удаленных подключений, к моему рабочему столу?
    #37343924
Basil A. Sidorov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
DelphiLexxСейчас не стоит вопрос о безопасности. Вопрос в другом - как узнать,
заходил ли кто-нибудь на мой рабочий стол удаленноВопрос как раз о безопасности.
Для захода на рабочий стол требуется или ваши логин/пароль или права администратора.
...
Рейтинг: 0 / 0
Где находится журнал событий удаленных подключений, к моему рабочему столу?
    #37344686
DelphiLexx
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Flying-homeВключаешь аудит входа в систему и на всякий случай аудит событий входа в систему (там пополнее информация). Потом смотришь журнал "Безопасность". Придется различать на глаз доступ к файлам и принтерам и доступ по RDP. Там не сложно.

Включил аудит, в результате в журнале среди нормальных записей есть и подозрительные (или же такое тоже возможно):
Тип: Аудит успехов
Категория: Вход/выход
Событие: 540
Пользователь: Анонимный вход
...
Рейтинг: 0 / 0
Где находится журнал событий удаленных подключений, к моему рабочему столу?
    #37345752
Фотография Flying-home
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
DelphiLexxFlying-homeВключаешь аудит входа в систему и на всякий случай аудит событий входа в систему (там пополнее информация). Потом смотришь журнал "Безопасность". Придется различать на глаз доступ к файлам и принтерам и доступ по RDP. Там не сложно.

Включил аудит, в результате в журнале среди нормальных записей есть и подозрительные (или же такое тоже возможно):
Тип: Аудит успехов
Категория: Вход/выход
Событие: 540
Пользователь: Анонимный вход
Не парься. Если увидишь негодяя, он точно не будет анонимным.
...
Рейтинг: 0 / 0
Где находится журнал событий удаленных подключений, к моему рабочему столу?
    #37345920
pruha
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
http://www.windowsecurity.com/articles/Logon-Types.html
вот описание типов подключений в логе. ищи в логах тип логона 10
...
Рейтинг: 0 / 0
Где находится журнал событий удаленных подключений, к моему рабочему столу?
    #37353403
DelphiLexx
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
pruha http://www.windowsecurity.com/articles/Logon-Types.html
вот описание типов подключений в логе. ищи в логах тип логона 10
А сами логи где они расположены? в журнале "Безопасность"?
...
Рейтинг: 0 / 0
Период между сообщениями больше года.
Где находится журнал событий удаленных подключений, к моему рабочему столу?
    #39234904
Herodian
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
А вообще от себя добавлю, что очень полезно и удобно пользоваться Event Log Explorer `ом. Невероятно полезная утилита. Перечислять все достоинства очень долго, сами ознакомитесь, если заинтересуетесь)
...
Рейтинг: 0 / 0
Период между сообщениями больше года.
Где находится журнал событий удаленных подключений, к моему рабочему столу?
    #40097640
M_Volkov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
DelphiLexxОтвечал на вопрос "проконтролировать вход по RDP"А проконтролировать выход из RDP как? В журнале Безопасность много записей "Выход из системы", хотя в Диспетчере служб удаленных рабочих столов показывает Сеанс и Состояние - Активно/Отключено, и LogOnTime утреннее!? Наверное они соответствуют смене состояния с Активно на Отключено? А меня интересует когда пользователь вообще исчезает из Диспетчера служб удаленных рабочих столов.
...
Рейтинг: 0 / 0
Где находится журнал событий удаленных подключений, к моему рабочему столу?
    #40098091
s62
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
M_Volkov,

вот это не оно?
Просмотр событий - Журналы приложений и служб - Microsoft - Windows - TerminalServices-LocalSessionManager - Operational.
(Windows 7)

Оттуда, например:
Дата: 13.09.2021 12:45:16
Службы удаленных рабочих столов: Успешное переподключение сеанса:
Пользователь: ИмяКомпьютера\ИмяПользователя
Код сеанса: 2
Адрес сети источника: такой-то такой-то


Дата: 13.09.2021 12:53:17
Службы удаленных рабочих столов: Сеанс был отключен:

Пользователь: ИмяКомпьютера\ИмяПользователя
Код сеанса: 2
Адрес сети источника: такой-то такой-то


"ИмяКомпьютера\ИмяПользователя" - ну там в записи указаны имя компьютера и имя пользователя (и ниже - IP, откуда подключались), это я заменил.
...
Рейтинг: 0 / 0
Где находится журнал событий удаленных подключений, к моему рабочему столу?
    #40098106
M_Volkov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
s62, спс, нашел: Просмотр событий - Журналы Windows - Безопасность. Например вчера 15.09.2021 20:34:37 по ЖР 1С есть запись: Сеанс. Завершение. В журнале Безопасность этому пользователю соответствуют две записи категории "Выход из системы":автор15.09.2021 20:34:31 код события: 4647 Данное событие возникает, когда выход начат. Дальнейшие действия, запрошенные пользователем, не выполняются. Данное событие можно рассматривать как событие выхода.
15.09.2021 20:35:07 код события: 4634 Данное событие возникает при уничтожении сеанса входа. Его можно однозначно связать с событием входа с помощью значения "Код входа". Коды входа остаются уникальными после перезагрузки, но они уникальны только на одном компьютере. Тип входа: 3Но это мне не помогло, единственно стало ясно, что если пользователь завершает сеанс RDP, забыв закрыть 1С, то 1С сама закроется, но ее предопределенная процедура ПриЗавершенииРаботыСистемы() не выполняется.
...
Рейтинг: 0 / 0
Где находится журнал событий удаленных подключений, к моему рабочему столу?
    #40098140
s62
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
M_Volkov,

там, где смотрите вы, отображаются, как я понимаю, и попытки входа без успеха. Например, хотя и порт нестандартный, я вижу, как ломятся на rdp, на компьютер, вот откуда я привел пример. Ломятся, но не могут зайти. В журнале "безопасность" это отображено. А там, где я показал в прошлом сообщении, отображены реальные сессии rdp - начало и конец.
...
Рейтинг: 0 / 0
16 сообщений из 16, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / Где находится журнал событий удаленных подключений, к моему рабочему столу?
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]