Windows中如何查看日志(如查看远程登陆的IP地址)以及常用日志ID

2023-11-13

【时间】2018.12.12

【题目】Windows中如何查看日志(如查看远程登陆的IP地址)以及常用日志ID

概述

在Windows中可以使用 事件查看器 来查看相关日志,并结合日志ID进行日志筛选。常见的日志有:

  •        4634 - 帐户被注销

  •   4647 - 用户发起注销

  •   4624 - 帐户已成功登录

  •   4625 - 帐户登录失败

  •   4648 - 试图使用明确的凭证登录(可以用以查看远程登陆的相关信息,比如远程登陆的IP地址等)

一、使用事件查看器查看日志信息

参考链接:Windows 服务器查看远程登录的IP_Joel的博客-CSDN博客

下面以查看远程连接的日志为例展示事件查看器的使用。

1.1 在搜索框中搜索 “事件查看器”,双击打开。(事件查看器的位置在C:\WINDOWS\system32,名字为eventvwr.msc)

1.2 展开左侧的 “Windows 日志” 然后双击 “安全”。(其他的日志可能需要选择其他选项)

1.3 点击最右边”操作” 栏中的 “删选当前日志…”

1.4 在弹出的窗口选择记录时间 (Logged), 和输入事件ID : 4648, 我这里是想查看过去七天的远程到本机的记录

1.5 选中一条过滤出来的记录, 然后 点击 下方的 “详情”, 其中 “EventData” 下的 “IpAddress” 即为远程过来的IP地址,127.0.0.1表示是本地登陆,‘TargetUserName’是本电脑的名字。

二、常用的日志ID

参考链接:Winserver 2008事件日志-事件ID详解_Jason_WangYing的博客-CSDN博客

  •  审计目录服务访问

  4934 - Active Directory 对象的属性被复制

  4935 -复制失败开始

  4936 -复制失败结束

  5136 -目录服务对象已修改

  5137 -目录服务对象已创建

  5138 -目录服务对象已删除

  5139 -目录服务对象已经移动

  5141 -目录服务对象已删除

  4932 -命名上下文的AD的副本同步已经开始

  4933 -命名上下文的AD的副本同步已经结束

  •   审计登录事件

  4634 - 帐户被注销

  4647 - 用户发起注销

  4624 - 帐户已成功登录

  4625 - 帐户登录失败

  4648 - 试图使用明确的凭证登录

  4675 - SID被过滤

  4649 - 发现重放攻击

  4778 -会话被重新连接到Window Station

  4779 -会话断开连接到Window Station

  4800 – 工作站被锁定

  4801 - 工作站被解锁

  4802 - 屏幕保护程序启用

  4803 -屏幕保护程序被禁用

  5378 所要求的凭证代表是政策所不允许的

  5632 要求对无线网络进行验证

  5633 要求对有线网络进行验证

  •   审计对象访问

  5140 - 网络共享对象被访问

  4664 - 试图创建一个硬链接

  4985 - 交易状态已经改变

  5051 - 文件已被虚拟化

  5031 - Windows防火墙服务阻止一个应用程序接收网络中的入站连接

  4698 -计划任务已创建

  4699 -计划任务已删除

  4700 -计划任务已启用

  4701 -计划任务已停用

  4702 -计划任务已更新

  4657 -注册表值被修改

  5039 -注册表项被虚拟化

  4660 -对象已删除

  4663 -试图访问一个对象

  •   审计政策变化

  4715 - 对象上的审计政策(SACL)已经更改

  4719 - 系统审计政策已经更改

  4902 - Per-user审核政策表已经创建

  4906 - CrashOnAuditFail值已经变化

  4907 - 对象的审计设置已经更改

  4706 - 创建到域的新信任

  4707 - 到域的信任已经删除

  4713 - Kerberos政策已更改

  4716 - 信任域信息已经修改

  4717 - 系统安全访问授予帐户

  4718 - 系统安全访问从帐户移除

  4864 - 名字空间碰撞被删除

  4865 - 信任森林信息条目已添加

  4866 - 信任森林信息条目已删除

  4867 - 信任森林信息条目已取消

  4704 - 用户权限已分配

  4705 - 用户权限已移除

  4714 - 加密数据复原政策已取消

  4944 - 当开启Windows Firewall时下列政策启用

  4945 - 当开启Windows Firewall时列入一个规则

  4946 - 对Windows防火墙例外列表进行了修改,添加规则

  4947 - 对Windows防火墙例外列表进行了修改,规则已修改

  4948 - 对Windows防火墙例外列表进行了修改,规则已删除

  4949 - Windows防火墙设置已恢复到默认值

  4950 - Windows防火墙设置已更改

  4951 - 因为主要版本号码不被Windows防火墙承认,规则已被忽视

  4952 - 因为主要版本号码不被Windows防火墙承认,部分规则已被忽视,将执行规则的其余部分

  4953 - 因为Windows防火墙不能解析规则,规则被忽略

  4954 - Windows防火墙组政策设置已经更改,将使用新设置

  4956 - Windows防火墙已经更改主动资料

  4957 - Windows防火墙不适用于以下规则

  4958 - 因为该规则涉及的条目没有被配置,Windows防火墙将不适用以下规则:

  6144 - 组策略对象中的安全政策已经成功运用

  6145 - 当处理组策略对象中的安全政策时发生一个或者多个错误

  4670 - 对象的权限已更改

  •   审计特权使用

  4672 - 给新登录分配特权

  4673 - 要求特权服务

  4674 - 试图对特权对象尝试操作

  •   审计系统事件

  5024 - Windows防火墙服务已成功启动

  5025 - Windows防火墙服务已经被停止

  5027 - Windows防火墙服务无法从本地存储检索安全政策,该服务将继续执行目前的政策

  5028 - Windows防火墙服务无法解析的新的安全政策,这项服务将继续执行目前的政策

  5029 - Windows防火墙服务无法初始化的驱动程序,这项服务将继续执行目前的政策

  5030 - Windows防火墙服务无法启动

  5032 - Windows防火墙无法通知用户它阻止了接收入站连接的应用程序

  5033 - Windows防火墙驱动程序已成功启动

  5034 - Windows防火墙驱动程序已经停止

  5035 - Windows防火墙驱动程序未能启动

  5037 - Windows防火墙驱动程序检测到关键运行错误,终止。

  4608 -Windows正在启动

  4609 - Windows正在关机

  4616 - 系统时间被改变

  4621 - 管理员从CrashOnAuditFail回收系统,非管理员的用户现在可以登录,有些审计活动可能没有被记录

  4697 - 系统中安装服务器

  4618 - 监测安全事件样式已经发生

  想查看所有事件的完整列表,请访问微软网站:Microsoft Support

 

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

Windows中如何查看日志(如查看远程登陆的IP地址)以及常用日志ID 的相关文章

  • 如何创建向后兼容 Windows 7 的缩放和尺寸更改每显示器 DPI 感知应用程序?

    我是 WPF 和 DPI 感知 API 的新手 正在编写一个在 Windows 7 8 1 和 10 中运行的应用程序 我使用具有不同每个显示器 DPI 设置的多个显示器 并且有兴趣将我的应用程序制作为跨桌面配置尽可能兼容 我已经知道可以将
  • 如何设置任务在使用 vbs 登录时以当前用户身份运行而无需管理员权限?

    从命令行 我可以创建一个在登录时运行的计划任务 无需管理员权限或用户输入密码来设置任务 但是我必须使用 xml 文件来执行此操作 下面是一个示例 xml 其中 Domain User 部分必须在运行时替换为当前用户的域和名称
  • git 认为文件已更改

    我在一台机器上对一个项目做了一些工作 然后推送到 github 在另一台机器上克隆并做了一些工作 然后推送 然后我回到第一台机器并做了一个pull 现在 第一台机器认为项目中最初的所有文件都已更改 我试过了 git checkout f a
  • conio.h 不包含 textcolor()?

    我一直在考虑在我用 C 编写的 DOS 程序中使用颜色 有人告诉我conio h有textcolor 函数 但是当我在代码中使用它时 编译器 链接器会向我抛出错误 说我对该函数有未定义的引用 Does conio h真的有这个功能还是有人告
  • 仅在单个端口 8080 上转发到本地主机(Windows)可能吗? [关闭]

    Closed 这个问题是无关 help closed questions 目前不接受答案 我知道如何在 Windows 上使用 xampp 设置本地网络服务器 我在主机文件 c windows system32 drivers etc ho
  • Node.js 升级在 Windows 中仍然显示旧版本

    我已使用 msi 安装程序下载并安装了新版本的 nodejs 4 1 2 之后我跑了node v 但它仍然显示旧版本 0 12 2 我尝试重新启动Windows 甚至卸载nodejs并重新安装它 但仍然显示相同的内容 为什么会发生这种情况
  • 在高 dpi Windows 平台上自动重新缩放应用程序?

    我正在编写一个需要在高 dpi Windows 192dpi 而不是 96dpi 上运行的 Qt 应用程序 不幸的是 Qt 框架尚不支持高 dpi 至少在 Windows 上 因此我的应用程序及其所有元素看起来只有应有尺寸的一半 有没有办法
  • Python3 在 DirectX 游戏中移动鼠标

    我正在尝试构建一个在 DirectX 游戏中执行一些操作的脚本 除了移动鼠标之外 我一切都正常 是否有任何可用的模块可以移动鼠标 适用于 Windows python 3 Thanks I used pynput https pypi or
  • 从其可执行文件的路径获取服务名称

    我有一个可执行文件的路径 它是一个正在运行的服务应用程序 例如 C Program Files x86 Someapp somesvc exe 我想停止并启动它 为此我想我需要获取服务的名称 如下所示 this https stackove
  • sqlite3-ruby gem:无法构建 gem 本机扩展

    Update 看看这个后续问题 Windows 上的 Gem 更新 它坏了吗 https stackoverflow com questions 134581 gem update on windows is it broken 在 Win
  • 使用 Visual C++ 在桌面上绘图

    我正在编写一个 opencv 应用程序 使用 Visual Studio VC 控制台应用程序使用激光束进行绘图 我想在桌面上画线 我知道绘图功能在 GDI32 dll 中可用 但对如何将 GDI32 dll 与我的 vc 代码集成感到困惑
  • Qt GUI 应用程序中的控制台输出?

    我有一个在 Windows 上运行的 Qt GUI 应用程序 它允许传递命令行选项 在某些情况下我想向控制台输出一条消息 然后退出 例如 int main int argc char argv QApplication a argc arg
  • Windows 等效的系统配置目录

    我正在 Ruby 中开发一个 CLI 应用程序 我希望允许通过标准配置文件级联在 Unix 中进行配置 etc appnamerc appnamerc 然而 该应用程序也应该在 Windows 环境中运行 我不确定将像这样的文件放在哪里 e
  • 当用户尝试打开新实例时返回到已打开的应用程序

    这是我有一段时间想不通的问题 防止第二个实例很简单并且有很多方法 但是恢复已经运行的进程则不然 我想 最小化 撤消最小化并将正在运行的实例置于最前面 在其他窗口后面 将应用程序置于最前面 我使用的语言是 VB NET 和 C 我发现这段代码
  • 使用 Windows 网络共享目录时 Hg 存储库损坏

    我希望我能在这里得到一些帮助 因为 SO UX 比 Mercurial 邮件列表更好 多年来我一直在家里愉快地使用 Mercurial 我还将它与 Bitbucket Cloud 一起用于一些更严肃 但仍然是爱好 的项目 去年 我将我的团队
  • 具有类型推断功能的 Lisp 静态类型方言,适用于 Windows?

    是否有静态类型的 Lisp 方言可以执行类型推断并与 Windows 兼容 我找到了 CMUCL 但它似乎没有 Windows 兼容版本 看一下SBCL http www sbcl org它源自 CMUCL 它通过类型声明对静态类型提供良好
  • 批处理文件:FOR 循环中的 GOTO

    我有一个带有 FOR 循环的批处理文件 在循环中 我必须等待进程结束 为此我使用了 IF 和 GOTO 问题是 GOTO 打破了循环 我尝试寻找其他解决方案 但没有找到任何东西 如何做呢 echo off for f tokens a in
  • 如何允许应用程序声明“https”方案 URI? (即如何从 https URL 打开桌面应用程序?)

    目前我正在尝试为 OAuth 2 0 授权流程创建一个客户端 实际上是一个本机应用程序 并且在规范中就在这儿 https www rfc editor org rfc rfc8252 section 7 2据说有 3 种方法来处理重定向 U
  • Chrome 扩展 - 消息传递到批处理文件

    我使用了示例项目https developer chrome com extensions samples https developer chrome com extensions samples我能够运行 python 本机应用程序 有
  • 适用于 Python 的 GitLab CI 共享 Windows 运行器

    我在 GitLab 中有一个 python 项目仓库 我看到 GitLab 共享了可用的测试版 Windows 运行程序 请参阅this https about gitlab com blog 2020 01 21 windows shar

随机推荐

  • 【Markdown】图片缩放

    01 原图表示 语法为 替代文本 图片链接地址 其中 替代文本是在无法显示图片时显示的替代文本 而图片链接是指向图片的URL或相对路径 例如 插入Panda图片 panda https img blog csdnimg cn e5f32e4
  • 亚信科技AntDB数据库专家参加向量数据库首次技术标准研讨会

    2023年7月19日下午 中国通信标准化协会大数据技术标准推进委员会数据库与存储工作组 CCSA TC601 WG4 联合中国信通院数据库应用创新实验室 CAICT DBL 在线上召开 向量数据库技术要求 标准首次研讨会 本次会议由中国信通
  • 单端反激——隔离型DC/DC变换器的设计及仿真

    单端反激 隔离型DC DC变换器的设计及仿真 技术指标 1 原理分析 2 参数设计 3 仿真验证 技术指标 输入电压 V s m i n
  • Spring Boot 2.2.6 源码之旅二十五SpringMVC源码之RequestMappingHandlerMapping的初始化三

    Spring Boot 2 2 6 源码之旅二十五SpringMVC源码之RequestMappingHandlerMapping的初始化三 简单流程图 MappingRegistry的一些映射 urlLookup一键多值的url和Requ
  • 那些会阻碍程序员成长的细节[4]

    照例 如果没有读过之前的系列 在这里可以先回顾一下 那些会阻碍程序员成长的细节 1 那些会阻碍程序员成长的细节 2 那些会阻碍程序员成长的细节 3 本文共 1637 字 预计阅读时间 5 分钟 不愿意跟领导走的近 是不是有这样的体会 凡事有
  • 【python标准库学习】re模块

    1 什么是re 正则表达式一门相对通用的语言 在python中也有对正则表达式的支持 那就是的内置re模块 正则表达式就是一系列的规则去匹配字符串然后进行相应的操作 这些规则网上一搜一大片 而re则是运用正则表达式来提供一系列的功能强大的接
  • Vue中如何进行打包与部署?

    Vue中如何进行打包与部署 Vue是一款流行的JavaScript框架 它提供了丰富的功能和组件 可以用于构建现代化的Web应用程序 在开发Vue应用程序时 我们通常需要进行打包和部署 本文将介绍Vue中的打包和部署 包括使用Webpack
  • STL list合并

    知识点来源 cplusplus STL list 网上很多关于list的操作很少有提及到怎么合并 要说这个合并几乎是每个数据结构课提及到的O 1 操作的必修知识点 同时还有人甚至搞不清楚什么叫Merge 归并 和合并 Union 归并的意思
  • linux 查看端口连接数

    一 查看哪些IP连接本机 netstat an 二 查看TCP连接数 1 统计80端口连接数 netstat nat grep i 80 wc l 2 统计httpd协议连接数 ps ef grep httpd wc l 3 统计已连接上的
  • 高斯列主消元法 求非齐次线性方程组 C语言实现代码

    高斯列主元素消去法是由高斯消去法改进的算法 下面浅浅分享一下本人对该方法的理解 Ax b 先说高斯消去法 感觉基本的思路就跟我们手算非齐次线性方程组差不多 在线性代数中 我们求解方程组都是这种思路 消元的过程相当于是 由系数矩阵A和非齐次项
  • linux下代码分析工具Splint

    1 C代码静态分析工具 Its4 读取一个或多个 C C 源程序 将每个源程序分割成函数标志流 然后检查生成的标志是否存在于漏洞数据库中 从而得到每个源程序的所有错误警告列表 并带有相关的描 述 其规则库vulns i4d定义了各种函数的危
  • 【医学图像分割】 MIXED Transformer 、DS-TransUNet、Swin-Unet

  • Qt开发北斗定位系统融合百度地图API及Qt程序打包发布

    Qt开发北斗定位系统融合百度地图API及Qt程序打包发布 1 上位机介绍 最近有个接了一个小型项目 内容很简单 就是解析北斗GPS的串口数据然后输出经纬度 但接过来觉得太简单 就发挥了主观能动性 增加了百度地图API 不但能实时定位 还能在
  • 波兰表达式 & 逆波兰表达式

    1 概述 1 1 什么是波兰表达式 先来看看维基百科对于波兰表达式和逆波兰表单的解释 波兰表示法 Polish notation 或波兰记法 是一种逻辑 算术和代数表示方法 其特点是操作符置于操作数的前面 因此也称做前缀表示法 如果操作符的
  • C++ 大话设计之《观察者模式》(优缺点,设计原理,常用场景)

    观察者模式是一种行为型模式 优点 松散耦合 观察者模式提供了一种松散耦合的设计 使得当一个对象的状态发生变化时 它不需要知道其他对象是如何使用这些信息的 这使得系统更容易扩展和维护 动态关联 观察者模式允许在运行时动态地添加或删除观察者 而
  • #bat 利用bat脚本添加/删除环境变量

    目录 添加到Path 从Path中删除 操作环境变量有风险 目标文件夹 current path bin 添加到Path echo path gt gt log txt echo off set pathStr path set mingw
  • 从周赛中学算法-2023上

    从周赛中学算法 2023上 https leetcode cn circle discuss v2RXSN 文章目录 从周赛中学算法 2023上 一 技巧类 2730 找到最长的半重复子字符串 https leetcode cn probl
  • SpringCloudAlibaba之Sentinel 自定义熔断逻辑处理

    Sentinel服务熔断环境搭建 服务熔断 应对微服务雪崩效应的一种链路保护机制 类似保险丝 需要完成Sentinel整合Ribbon openFeign 所以我们先要搭建环境 那么先从整合Ribbon开始 环境搭建 为了演示操作 所以在这
  • 手把手教你上手Apache DolphinScheduler机器学习工作流

    摘要 Apache DolphinScheduler 3 1 0发版后 添加了诸多AI组件 帮助用户在Apache DolphinScheduler上更方便地构建机器学习工作流 本文介绍如何建立DolphinScheduler与一些机器学习
  • Windows中如何查看日志(如查看远程登陆的IP地址)以及常用日志ID

    时间 2018 12 12 题目 Windows中如何查看日志 如查看远程登陆的IP地址 以及常用日志ID 概述 在Windows中可以使用 事件查看器 来查看相关日志 并结合日志ID进行日志筛选 常见的日志有 4634 帐户被注销 464