RDP bağlantıları için bir günlük dosyası var mı?


31

İş bilgisayarıma VPN / RDP üzerinden bağlanıyorum ve çalışma bilgisayarımda en son ne zaman kullandığım, bağlantımın nereden geldiği ve ne kadar sürdüğü hakkında bazı bilgiler içeren bir günlük dosyası bulmak istiyorum. Windows 7'de nerede bulabilirim?


Bu serverfault üzerinde olmamalı mı?
Pacerier

Yanıtlar:


39

Olay izleyicisine yönetici olarak bakarsanız, bildiğim kadarıyla giriş / çıkış için değil, sunucu günlükleri vardır.

Lütfen soldaki "Uygulama ve Hizmet Günlükleri -> Windows -> TerminalServices- *" altındaki Olay Görüntüleyicisi ağacını kontrol edin; En çok TerminalService-LocalSessionManager Operasyonel günlüğü ile ilgilendiğinizi düşünüyorum. Olay kimliği 21, gelen bağlantının IP adresini sağlayacaktır.

Soldaki olay görüntüleyici ağacında "Uygulamalar ve Hizmet Günlükleri -> Windows" altında bir "RemoteDesktopServices-RemoteDesktopSessionManager" düğümü de vardır. İnanıyorum dosyayı yalnızca Yönetici rolü izleyebilir. Lütfen kullanım çantanıza hitap edip etmediğini bana bildirin.

Belki bunu giriş / çıkış yapmak için de kullanabilirsiniz: http://www.microsoft.com/resources/documentation/windows/xp/all/proddocs/en-us/aptopnode.mspx?mfr=true


3
Aslında benim için TerminalService-LocalSessionManager Operasyonel veya TerminalService-RemoteConnectionManager Operasyonel çalışması. Kullanıcı adını ve dhcp IP adresini buradan görebilirim. Teşekkürler.
Darius

3

'Uygulama ve Hizmet Günlükleri'> 'Microsoft'> 'Windows'> 'TerminalServices-ClientActiveXCore'> 'Microsoft-Windows-TerminalServices-RDPClient / Operation' bölümüne bakın.

Bu günlük, son kullanıcının RDP'yi bağlamaya çalıştığı sunucu adını içeren olaylara sahip olacaktır.


ve eğer boşsa, şanslı olabilirsiniz ve TerminalServices-RemoteConnectionManager'da girişleriniz olabilir.
mbx

1

Muhtemelen VPN sunucusu (?) Olmadığı için bir VPN kurduğunuzda iş makinenizden nasıl kontrol edebileceğinizi söyleyemem. Eğer bu çalışma PC kontrol etmek Uzak Masaüstü Bağlantısı kullanıyorsanız Ancak, olabilir Olay Görüntüleyicisi gelen tüm giriş / çıkış sürelerini çekmek mümkün.

Bunlar için Güvenlik kayıtlarına bakın. RDP oturumları bir Event ID 4624ama sadece 4624 için arama çalışmaz. Etkinlikte, Oturum Açma Türü değerinin "10" olması ve Güvenlik Kimliği değerinin de sizin olması gerekir. Bunları nasıl filtreleyeceğinden emin değilim ...


Bu da işe yarıyor ama Jarod'un cevabından alabileceğim kütüğün hazmı daha kolay.
Darius

Filtre iletişim kutusundaki XML sekmesini açabilir, Elle düzenle kutusunu işaretleyebilir ve girebilirsiniz <QueryList> <Query Id="0" Path="Security"> <Select Path="Security">*[System[(EventID=4624)]] and *[EventData[Data[@Name='LogonType'] and Data=10]]</Select> </Query> </QueryList>.
mynetx

0

Bilgileri, Olay Kategorisi oturum açma ve oturum kapatma olayları altında göreceğiniz Windows Günlükleri / Güvenliği altında Olay Görüntüleyicisi'nde buldum.


Nereye baktığınızdan tam olarak emin değilsiniz ama o bölge benim istediğim bilgileri sağlamıyor.
Darius

1
RDP, mevcut bir oturuma da yeniden bağlanabilir; bu durumda bir oturum açma olayı olmaz.
Ben Voigt

@BenVoigt, oturum açma oturumu kapatma da RDP hakkından olmayabilir?
Pacerier

0

Sizin durumunuzda, bilgisayarınızdan gözden geçirmeniz TerminalServices-LocalSessionManagerve TerminalServices-RemoteConnectionManagerkayıt tutmanız gerekir .

Eskiden Terminal Hizmetleri Günlüğü olan SysKit adlı mükemmel bir üçüncü taraf aracını da kontrol edebilirsiniz . Günlüklerden gelen her türlü raporu size sunar ve RDP bağlantıları ve diğer şeyler hakkında tüm detayları öğrenmek isterseniz size zaman kazandırır.

Lütfen dikkat: Yukarıda belirtilen aracın yapıcıları olan Acceleratio'ya bağlıyım, bu yüzden burada biraz yanlı olabilirim.


1
syskit fiyatı biraz dik :(
sdjuan

Cevabınız için de açık kaynak kodlu bir araçtan bahsettiyseniz, bundan daha da fazlasını istiyorum :)
Darius

0

Oturumları göstermek için quser komutunu kullanın .

Sonra ID 1 veya 2 veya 4 gibi bir şey göreceksiniz. Daha sonra oturumu kapatmak için Logoff 4 yazın.

Ayrıca sorgu oturumu veya qwinsta yazabilirsiniz (her ikisi de aynı şeydir) Şovun kim olduğunu ve hangi portu dinlediğini vs.

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.