ใน Windows 7 มีวิธีที่จะทราบหรือไม่ว่ามีบางคนเข้าสู่บัญชีของฉันเมื่อฉันไม่อยู่?
โดยเฉพาะเป็นไปได้หรือไม่ที่จะทราบว่าบุคคลที่มีสิทธิ์ของผู้ดูแลระบบเข้าสู่บัญชีของฉัน (เช่นเพื่อรับอีเมล ฯลฯ )?
ใน Windows 7 มีวิธีที่จะทราบหรือไม่ว่ามีบางคนเข้าสู่บัญชีของฉันเมื่อฉันไม่อยู่?
โดยเฉพาะเป็นไปได้หรือไม่ที่จะทราบว่าบุคคลที่มีสิทธิ์ของผู้ดูแลระบบเข้าสู่บัญชีของฉัน (เช่นเพื่อรับอีเมล ฯลฯ )?
คำตอบ:
วิธีที่แนะนำแก้ไข (โปรดโหวตซูซานแคนนอนลงด้านล่าง):
กดWindowsปุ่ม + และประเภทReventvwr.msc
ในตัวแสดงเหตุการณ์ขยายบันทึกของ Windows และเลือกระบบ
ตรงกลางคุณจะเห็นรายการที่มีวันที่และเวลาที่มารหัสเหตุการณ์และหมวดหมู่งาน หมวดหมู่งานอธิบายถึงเหตุการณ์การเข้าสู่ระบบการเข้าสู่ระบบพิเศษการออกจากระบบและรายละเอียดอื่น ๆ
เหตุการณ์ที่เกิดขึ้นจะถูกเรียกว่าWinlogonกับรหัสเหตุการณ์7001
รายละเอียดเหตุการณ์จะมีUserSidของการเข้าสู่ระบบบัญชีซึ่งคุณสามารถจับคู่กับรายการที่ได้รับจากพร้อมรับคำสั่งโดยใช้:
wmic useraccount
หวังว่านี่จะช่วยได้!
หากต้องการดูรายการให้เรียกใช้ "PowerShell" และวางสคริปต์ต่อไปนี้ลงในหน้าต่าง:
Get-EventLog system -Source Microsoft-Windows-Winlogon `
| ? { $_.InstanceId -eq 7001 } `
| ? {
$sid = $_.ReplacementStrings[1]
$objSID = New-Object System.Security.Principal.SecurityIdentifier ($sid)
$objUser = $objSID.Translate( [System.Security.Principal.NTAccount])
$_ | Add-Member -Force -type NoteProperty -name User -value $objUser.Value
return $true
} `
| ft -Property TimeGenerated,User
คุณจะมีการเข้าสู่ระบบเครือ พวกเขาเป็นเรื่องปกติ
สิ่งที่คุณจะมองหา: รหัสเหตุการณ์ 7001 - Winlogon
ภายใต้แท็บรายละเอียดให้มองหาUserSid
ข้อบ่งชี้ของการเข้าสู่ระบบจะมีลักษณะดังนี้: (ชนะ 8.1) นี่อาจจะแตกต่างกันในการชนะ 7
+ System
- EventData
TSId 1
User Sid A-2-8-46-234435-6527-754372-3445
จากนั้นเปิดพรอมต์คำสั่งโดยคลิกขวาที่ปุ่มเริ่มแล้วเลือก
พิมพ์ "wmic useraccount" และจับคู่ SID กับชื่อผู้ใช้ก่อนหน้าในรายการยาวที่ปรากฏขึ้น
C:\Users\Superuser>wmic useraccount
AccountType Caption Description Disabled Domain FullName InstallDate
LocalAccount Lockout Name PasswordChangeable PasswordExpires
PasswordRequired SID SIDType Status
512 ComputerName\Administrator Built-in account for administering the
computer/domain TRUE ComputerName TRUE FALSE Administrator TRUE
FALSE TRUE A-2-8-46-234435-6527-754372-3447 1 Degraded
512 ComputerName\Superuser TRUE ComputerName TRUE FALSE Superuser TRUE
FALSE TRUE **A-2-8-46-234435-6527-754372-3445** 1 Degraded
เราเห็นจากรายการที่Superuserเป็นบัญชีที่ตรงกับ SID
wmic useraccount get name,sid
สร้างเอาต์พุตที่สามารถจัดการได้มากขึ้น
คำตอบของ Pathfinder ในการตรวจสอบบันทึกเหตุการณ์จะช่วยให้คุณรู้ว่ามีคนลงชื่อเข้าใช้คอมพิวเตอร์ของคุณหรือไม่ อย่างไรก็ตามจะไม่แจ้งให้คุณทราบหากพวกเขาลงชื่อเข้าใช้คอมพิวเตอร์อีกเครื่องด้วยบัญชีของคุณ คุณจะต้องตรวจสอบเครื่องนั้นหรือตัวควบคุมโดเมนเพื่อดูการเข้าสู่ระบบจากเครื่องอื่น ๆ
สำหรับอีเมลนั่นเป็นอีกเรื่องหนึ่ง ในฐานะผู้ดูแลระบบ Exchange ฉันสามารถอ่านอีเมลของทุกคนในองค์กรของเรา สุจริตฉันไม่รู้ว่าการเข้าถึงนั้นถูกบันทึกไว้ทุกที่หรือไม่ ฉันแน่ใจว่ามันจะเป็น แต่จะมีให้เฉพาะผู้ดูแลระบบ Exchange
หากคุณอยู่ในเครือข่ายองค์กรสิ่งนี้จะไม่ทำงาน บริษัท มีการเข้าสู่ระบบอัตโนมัติทุกประเภท ฉันดูที่เหตุการณ์ 4648 หรือ 4624 และการเข้าสู่ระบบสำเร็จแม้คนไม่อยู่ในสำนักงาน (และไม่ไม่มีใครแอบเข้าสู่เครื่องคอมพิวเตอร์) มีหลายพันคน ฉันเพิ่งเข้าสู่ระบบพีซีหนึ่งครั้งและมีแหล่งกิจกรรม 10 แห่งภายใต้ 4624 ฉันไม่ได้เข้าสู่ระบบ 10 ครั้ง มีการล็อกอิน 12 ครั้งเมื่อวานภายใต้ 4648 แต่ไม่มีใครแตะพีซีตลอดทั้งวัน นั่นไม่ใช่รายการเข้าสู่ระบบบุคคลจริงที่ถูกต้อง
หากคุณต้องการข้อมูลเข้าสู่ระบบจริงให้ไปที่ระบบภายใต้ Windows ท่อนและกรองเกี่ยวกับเหตุการณ์ที่7001 นี่คือประสบความสำเร็จWINLOGONS สิ่งนี้สอดคล้องกับการเข้าสู่ระบบของผู้ใช้และไม่รวมการเข้าสู่ระบบหลังฉาก เมื่อใช้สิ่งนี้ฉันพบรายการการเข้าสู่ระบบของผู้ใช้จริงที่มีอยู่ของผู้ใช้พีซี
แต่น่าเสียดายที่มันยังไม่บอกฉันว่าใครเข้าสู่ระบบ บริษัท ของเราไม่เก็บบันทึกเหล่านั้นเพราะมันจะเป็นไมล์ยาวทุกวัน ฉันดูที่หมายเลขผู้ใช้ในรายละเอียดและหมายเลขผู้ใช้สำหรับฉันเข้าสู่ระบบตอนนี้ตรงกับหมายเลขผู้ใช้อื่น ๆ ภายใต้การเข้าสู่ระบบทุกครั้งที่แสดง และนี่ไม่ใช่เครื่องคอมพิวเตอร์ของฉันดังนั้นการเข้าสู่ระบบบางรายการก็ไม่ใช่ของฉันอย่างแน่นอน ดังนั้นฉันไม่รู้เกี่ยวกับส่วนนั้น
Windows 7 Ultimate เชื่อมต่อกับโดเมน แต่เข้าสู่ระบบในเครื่อง
ฉันเพียงแค่เดินผ่านบันทึกเหตุการณ์การรักษาความปลอดภัยและตระหนักว่าเวลาเท่านั้นที่ฉันสามารถหา "กฎหมาย" เข้าสู่ระบบได้สำหรับ ID 4648 สิ่งนี้ใช้ได้สำหรับฉัน