ฉันจะรู้ได้อย่างไรว่ามีบางคนลงชื่อเข้าใช้บัญชีของฉันใน Windows 7


13

ใน Windows 7 มีวิธีที่จะทราบหรือไม่ว่ามีบางคนเข้าสู่บัญชีของฉันเมื่อฉันไม่อยู่?

โดยเฉพาะเป็นไปได้หรือไม่ที่จะทราบว่าบุคคลที่มีสิทธิ์ของผู้ดูแลระบบเข้าสู่บัญชีของฉัน (เช่นเพื่อรับอีเมล ฯลฯ )?


2
ทำไมฉันต้องลงชื่อเข้าใช้ ฉันจะดึงฮาร์ดไดรฟ์ของคุณออกแล้วเสียบเข้ากับของฉันและคัดลอกอีเมล / ไฟล์ / ข้อมูลลับสุดยอดโดยไม่ต้องลงชื่อเข้าใช้พีซีของคุณ
แกรนท์

คำตอบ:


24

วิธีที่แนะนำแก้ไข (โปรดโหวตซูซานแคนนอนลงด้านล่าง):

  1. กดWindowsปุ่ม + และประเภทReventvwr.msc

  2. ในตัวแสดงเหตุการณ์ขยายบันทึกของ Windows และเลือกระบบ

  3. ตรงกลางคุณจะเห็นรายการที่มีวันที่และเวลาที่มารหัสเหตุการณ์และหมวดหมู่งาน หมวดหมู่งานอธิบายถึงเหตุการณ์การเข้าสู่ระบบการเข้าสู่ระบบพิเศษการออกจากระบบและรายละเอียดอื่น ๆ

เหตุการณ์ที่เกิดขึ้นจะถูกเรียกว่าWinlogonกับรหัสเหตุการณ์7001

รายละเอียดเหตุการณ์จะมีUserSidของการเข้าสู่ระบบบัญชีซึ่งคุณสามารถจับคู่กับรายการที่ได้รับจากพร้อมรับคำสั่งโดยใช้:

wmic useraccount 

หวังว่านี่จะช่วยได้!


หากต้องการดูรายการให้เรียกใช้ "PowerShell" และวางสคริปต์ต่อไปนี้ลงในหน้าต่าง:

Get-EventLog system -Source Microsoft-Windows-Winlogon `
    | ? { $_.InstanceId -eq 7001 } `
    | ? {
            $sid = $_.ReplacementStrings[1]
            $objSID = New-Object System.Security.Principal.SecurityIdentifier ($sid)
            $objUser = $objSID.Translate( [System.Security.Principal.NTAccount])
            $_ | Add-Member -Force -type NoteProperty -name User -value $objUser.Value
            return $true
        } `
    | ft -Property TimeGenerated,User

คุณจะมีการเข้าสู่ระบบเครือ พวกเขาเป็นเรื่องปกติ

สิ่งที่คุณจะมองหา: รหัสเหตุการณ์ 7001 - Winlogon

ภายใต้แท็บรายละเอียดให้มองหาUserSid

ข้อบ่งชี้ของการเข้าสู่ระบบจะมีลักษณะดังนี้: (ชนะ 8.1) นี่อาจจะแตกต่างกันในการชนะ 7

+ System
- EventData
   TSId        1
   User Sid    A-2-8-46-234435-6527-754372-3445

จากนั้นเปิดพรอมต์คำสั่งโดยคลิกขวาที่ปุ่มเริ่มแล้วเลือก

พิมพ์ "wmic useraccount" และจับคู่ SID กับชื่อผู้ใช้ก่อนหน้าในรายการยาวที่ปรากฏขึ้น

C:\Users\Superuser>wmic useraccount
AccountType  Caption  Description Disabled  Domain  FullName InstallDate
LocalAccount  Lockout  Name PasswordChangeable  PasswordExpires 
PasswordRequired  SID   SIDType  Status
512  ComputerName\Administrator   Built-in account for administering the
computer/domain  TRUE  ComputerName TRUE   FALSE  Administrator   TRUE
FALSE  TRUE A-2-8-46-234435-6527-754372-3447   1  Degraded

512  ComputerName\Superuser TRUE  ComputerName TRUE   FALSE  Superuser   TRUE
FALSE  TRUE **A-2-8-46-234435-6527-754372-3445**   1  Degraded

เราเห็นจากรายการที่Superuserเป็นบัญชีที่ตรงกับ SID


ขอบคุณ! ฉันเห็น 4 กิจกรรมสำหรับการเข้าสู่ระบบที่ประสบความสำเร็จ (โดยตัวเอง): "Logon - 4624", "Logon พิเศษ - 4672", "Logon - 4648", "Logon - 4624" ทั้งหมดในเวลาเดียวกัน
Erel Segal-Halevi

หมายเหตุ:  wmic useraccount get name,sidสร้างเอาต์พุตที่สามารถจัดการได้มากขึ้น
สกอตต์

5

คำตอบของ Pathfinder ในการตรวจสอบบันทึกเหตุการณ์จะช่วยให้คุณรู้ว่ามีคนลงชื่อเข้าใช้คอมพิวเตอร์ของคุณหรือไม่ อย่างไรก็ตามจะไม่แจ้งให้คุณทราบหากพวกเขาลงชื่อเข้าใช้คอมพิวเตอร์อีกเครื่องด้วยบัญชีของคุณ คุณจะต้องตรวจสอบเครื่องนั้นหรือตัวควบคุมโดเมนเพื่อดูการเข้าสู่ระบบจากเครื่องอื่น ๆ

สำหรับอีเมลนั่นเป็นอีกเรื่องหนึ่ง ในฐานะผู้ดูแลระบบ Exchange ฉันสามารถอ่านอีเมลของทุกคนในองค์กรของเรา สุจริตฉันไม่รู้ว่าการเข้าถึงนั้นถูกบันทึกไว้ทุกที่หรือไม่ ฉันแน่ใจว่ามันจะเป็น แต่จะมีให้เฉพาะผู้ดูแลระบบ Exchange


@Pang: ขอบคุณที่เพิ่มการเชื่อมโยงและแก้ไขเครื่องหมายวรรคตอนของการหดตัว แต่ "อีเมล" และ "อีเมล" เช่น "อากาศ", "น้ำ", "น้ำ", "ทราย" และอื่น ๆ อีกหลายร้อยคนเป็นกลุ่มที่ถูกต้อง นับ) คำนาม การใช้“ อีเมล” เอกพจน์ (กลุ่ม) ของ Keltari นั้นใช้ได้ดีในขณะที่“ สุภาพบุรุษไม่ได้อ่านจดหมายของกันและกัน” และคุณได้มีจดหมาย
สกอตต์

@Scott ใช่ผมคิดว่าคุณกำลังขวา รู้สึกอิสระที่จะแก้ไขกลับ ขอบคุณ
ปาง

2

หากคุณอยู่ในเครือข่ายองค์กรสิ่งนี้จะไม่ทำงาน บริษัท มีการเข้าสู่ระบบอัตโนมัติทุกประเภท ฉันดูที่เหตุการณ์ 4648 หรือ 4624 และการเข้าสู่ระบบสำเร็จแม้คนไม่อยู่ในสำนักงาน (และไม่ไม่มีใครแอบเข้าสู่เครื่องคอมพิวเตอร์) มีหลายพันคน ฉันเพิ่งเข้าสู่ระบบพีซีหนึ่งครั้งและมีแหล่งกิจกรรม 10 แห่งภายใต้ 4624 ฉันไม่ได้เข้าสู่ระบบ 10 ครั้ง มีการล็อกอิน 12 ครั้งเมื่อวานภายใต้ 4648 แต่ไม่มีใครแตะพีซีตลอดทั้งวัน นั่นไม่ใช่รายการเข้าสู่ระบบบุคคลจริงที่ถูกต้อง

หากคุณต้องการข้อมูลเข้าสู่ระบบจริงให้ไปที่ระบบภายใต้ Windows ท่อนและกรองเกี่ยวกับเหตุการณ์ที่7001 นี่คือประสบความสำเร็จWINLOGONS สิ่งนี้สอดคล้องกับการเข้าสู่ระบบของผู้ใช้และไม่รวมการเข้าสู่ระบบหลังฉาก เมื่อใช้สิ่งนี้ฉันพบรายการการเข้าสู่ระบบของผู้ใช้จริงที่มีอยู่ของผู้ใช้พีซี

แต่น่าเสียดายที่มันยังไม่บอกฉันว่าใครเข้าสู่ระบบ บริษัท ของเราไม่เก็บบันทึกเหล่านั้นเพราะมันจะเป็นไมล์ยาวทุกวัน ฉันดูที่หมายเลขผู้ใช้ในรายละเอียดและหมายเลขผู้ใช้สำหรับฉันเข้าสู่ระบบตอนนี้ตรงกับหมายเลขผู้ใช้อื่น ๆ ภายใต้การเข้าสู่ระบบทุกครั้งที่แสดง และนี่ไม่ใช่เครื่องคอมพิวเตอร์ของฉันดังนั้นการเข้าสู่ระบบบางรายการก็ไม่ใช่ของฉันอย่างแน่นอน ดังนั้นฉันไม่รู้เกี่ยวกับส่วนนั้น


0

Windows 7 Ultimate เชื่อมต่อกับโดเมน แต่เข้าสู่ระบบในเครื่อง

ฉันเพียงแค่เดินผ่านบันทึกเหตุการณ์การรักษาความปลอดภัยและตระหนักว่าเวลาเท่านั้นที่ฉันสามารถหา "กฎหมาย" เข้าสู่ระบบได้สำหรับ ID 4648 สิ่งนี้ใช้ได้สำหรับฉัน

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.