powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / WinSvr2008 триггер на ЕventViewer
2 сообщений из 2, страница 1 из 1
WinSvr2008 триггер на ЕventViewer
    #37967689
Фотография Cheerful Calf
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Настроил триггер на ивент (unsuccesful login)
Security_Microsoft-Windows-Security-Auditing_4625

он запускает vbs, который отсылает емайл и другую инфу.
Как из этого vbs узнать имя акаунта, который не смог залогиниться?
Или как настроить фильтр, чтобы ивент срабатывал только на определённых юзеров (картинка)?

Если пишу там v.pupkin - нет никаких записей, хотя в ивенте именно

Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
21.
22.
23.
24.
An account failed to log on.

Subject:
	Security ID:		SYSTEM
	Account Name:		****$
	Account Domain:		*****
	Logon ID:		0x3e7

Logon Type:			10

Account For Which Logon Failed:
	Security ID:		NULL SID
	Account Name:		v.pupkin
	Account Domain:		****

Failure Information:
	Failure Reason:		Unknown user name or bad password.
	Status:			0xc000006d
	Sub Status:		0xc000006a

Process Information:
	Caller Process ID:	0x14f0
	Caller Process Name:	C:\Windows\System32\winlogon.exe

.....
...
Рейтинг: 0 / 0
WinSvr2008 триггер на ЕventViewer
    #37967716
Фотография Cheerful Calf
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Во как надо )

Код: sql
1.
2.
3.
4.
5.
6.
7.
8.
9.
<QueryList>
  <Query Id="0" Path="Security">
    <Select Path="Security"> 
                 *[EventData[Data[@Name='SubjectUserName'] and (Data='v.pupkin')]] 
                 and 
                 *[System[(EventID='4625')]] 
               </Select>
  </Query>
</QueryList>
...
Рейтинг: 0 / 0
2 сообщений из 2, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / WinSvr2008 триггер на ЕventViewer
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]