WindowsLogon [Powershell] ile Kullanıcı Giriş Geçmişini Görüntüleyin


1

Şu anda, kullanıcıların giriş bilgilerini belirli bir makineye nasıl görüntüleyebileceklerini bulmaya çalışıyorum. Bu komut, danışmanın sunucuda ne kadar süre harcadığını görmek için yerel olarak çalıştırılmak içindir.

Şu anda yalnızca EventLog'un tamamını çeken bu komut hakkında bilgim var, ancak kullanıcı veya belirli bir kullanıcıyı görüntüleyebilmesi için filtrelemem gerekiyor.

Get-EventLog Sistemi-Kaynağı Microsoft-Windows-WinLogon -Daha Sonra (Get-Date) .AdDDs (-5) -BilgisayarAdı $ env: computername


4634 numaralı olay kimliğini arayın: Bir hesap kapatıldı ve 4624: Bir hesap başarıyla günlüğe kaydedildi.
DavidPostill

Powershell'de çok fazla deneyimim yok. Bu konuda nasıl giderim?
EveningCommuter

Fikrim yok. PowerShell gurusunun gelmesi için beklemeniz gerekecek ...
DavidPostill

Yanıtlar:


2

Yorumlardaki tartışmalara girmeden, Powershell'i kullanarak Etkinlik Günlüğünü arayabilirsiniz.

Get-EventLog security | Where-Object {$_.TimeGenerated -gt '9/15/16'} | Where-Object {($_.InstanceID -eq 4634) -or ($_.InstanceID -eq 4624)} | Select-Object Index,TimeGenerated,InstanceID,Message
  • Get-EventLog Olay Günlüğüne, özellikle Güvenlik Günlüklerine erişmenize olanak sağlar.
  • İlk Where-Object belirtilen tarihten daha yeni bir kayıt istediğinizi belirtir.
  • İkinci Where-Object ilgilendiğiniz iki Etkinlik Kimliğini belirtir
  • Select-Object sadece çıktıda ilgilendiğimiz sütunları döndürmemize izin verir

Bu, Windows kayıt defterine eriştiği için muhtemelen bunu yüksek bir Powershell örneğinden çalıştırmanız gerekecektir.


Güzel! Tek sorun, bu betiği yüksek PS'de çalıştırdıktan sonra istemde hiçbir şeyin yazdırılmamasıdır.
EveningCommuter

Güvenlik altındaki Olay Günlüğü'nde, bu ölçütlerle gerçekten eşleşen olaylar var mı (4634/4624'teki Olay Kimliği ve tarih & gt; = 15 Eylül)?
root

Muhtemelen değil. Güvenlik günlüğünü etkinleştirmem gerekir mi?
EveningCommuter

Hayır, Windows Olay Günlüğü hizmetini devre dışı bırakmadıkça.
root

1
Bunun için üzgünüm, Olay Kimliği ile uğraşmak zorunda kaldım. Tekrar çok teşekkür ederim Kök!
EveningCommuter
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.