windows系统日志查看

时间:2024-04-06 16:27:02

1. 右键“我的电脑”,选择管理,打开「事件查看器」;或者同时按下 Windows键 + R键,输入“eventvwr.msc”直接打开「事件查看器」。

windows系统日志查看

 windows系统日志查看

2、接下来你会在窗口中看到一个列表,包括 “关键字”、 “日期和时间”、“来源”、“事件ID”、“任务类别”。

windows系统日志查看

3、事件id(其他具体事件id需要时可自行百度)

  事件 ID

事件类型

描述

 

4608, 4609, 4610, 4611, 4612, 4614, 4615, 4616

系统事件

本地系统进程,例如系统启动,关闭和系统时间的改变。

 

4612

清除的审计日志

所有审计日志清除事件

 

4624

成功用户登录

所有用户登录事件

 

4625

登录失败

所有用户登录失败事件

 

4634

成功用户退出

所有用户退出事件

 

4656, 4658, 4659, 4660, 4661, 4662, 4663, 4664

对象访问

当访问一给定的对象(文件,目录等) 访问的类型(例如读,写,删除) ,访问是否成功或失败,谁实施了这一行为

 

4719

审计政策改变

审计政策的改变

 

4720, 4722, 4723, 4724, 4725, 4726, 4738, 4740

用户帐号改变

用户帐号的改变,像用户帐号创建,删除,改变密码等等

 

4727 to 4737, 4739 to 4762

用户组改变

对一个用户组的所有改变,例如添加或移除一个全局组或本地组,从全局组或本地添加或移除成员等等

 

4768, 4776

成功用户帐号验证

当一个域用户帐号在域控制器认证时,生成用户帐号成功登录事件。

 

4771, 4777

失败用户帐号验证

失败用户帐号登录事件,当一个域用户帐号在域控制器认证时 ,生成不成功用户帐号登录事件。

 

4778, 4779

主机会话状态

会话重新连接或断开

4、以登陆为例查看上表得知登陆事件id事4624,筛选出来。

windows系统日志查看

windows系统日志查看

点击其中一个,查看详细信息,两种视图,自己选择,可以看见下图,登陆还有各种类型。

windows系统日志查看

其登陆的各种类型详解如下:

类型ID 登录方式 描述信息
2 Interactive A user logged on to this computer at the console
3 Network A user or computer logged on to this computer from the network
4 Batch Batch logon type is used by batch servers, where processes might run on behalf of a user without the user’s direct intervention
5 Service A service was started by the Service Control Manager
7 Unlock This workstation was unlocked
8 NetworkCleartext A user logged on to a network and the user password was passed to the authentication package in its unhashed (plain text) form. It is possible that the unhashed password was passed across the network, for example, when IIS performed basic authentication
9 NewCredentials A caller (process, thread, or program) cloned its current token and specified new credentials for outbound connections. The new logon session has the same local identity, but it uses different credentials for other network connections.
10 RemoteInteractive A user logged on to this computer remotely using Terminal Services or a Remote Desktop connection.
11 CachedInteractive A user logged on to this computer with network credentials that were stored locally on the computer. The domain controller was not contacted to verify the credentials

登录类型2:交互式登录(Interactive): 就是指用户在计算机的控制台上进行的登录,也就是在本地键盘上进行的登录。

登录类型3:网络(Network): 最常见的是访问网络共享文件夹或打印机。另外大多数情况下通过网络登录IIS时也被记为这种类型,但基本验证方式的IIS登录是个例外,它将被记为类型8。

登录类型4:批处理(Batch) :当Windows运行一个计划任务时,“计划任务服务”将为这个任务首先创建一个新的登录会话以便它能在此计划任务所配置的用户账户下运行,当这种登录出现时,Windows在日志中记为类型4,对于其它类型的工作任务系统,依赖于它的设计,也可以在开始工作时产生类型4的登录事件,类型4登录通常表明某计划任务启动,但也可能是一个恶意用户通过计划任务来猜测用户密码,这种尝试将产生一个类型4的登录失败事件,但是这种失败登录也可能是由于计划任务的用户密码没能同步更改造成的,比如用户密码更改了,而忘记了在计划任务中进行更改。 

登录类型5:服务(Service) :与计划任务类似,每种服务都被配置在某个特定的用户账户下运行,当一个服务开始时,Windows首先为这个特定的用户创建一个登录会话,这将被记为类型5,失败的类型5通常表明用户的密码已变而这里没得到更新。 

登录类型7:解锁(Unlock) :很多公司都有这样的安全设置:当用户离开屏幕一段时间后,屏保程序会锁定计算机屏幕。解开屏幕锁定需要键入用户名和密码。此时产生的日志类型就是Type 7。

登录类型8:网络明文(NetworkCleartext) :通常发生在IIS 的 ASP登录。不推荐。

 登录类型9:新凭证(NewCredentials) :通常发生在RunAS方式运行某程序时的登录验证。

登录类型10:远程交互(RemoteInteractive) :通过终端服务、远程桌面或远程协助访问计算机时,Windows将记为类型10,以便与真正的控制台登录相区别,注意XP之前的版本不支持这种登录类型,比如Windows2000仍然会把终端服务登录记为类型2。 

登录类型11:缓存交互(CachedInteractive) :在自己网络之外以域用户登录而无法登录域控制器时使用缓存登录。默认情况下,Windows缓存了最近10次交互式域登录的凭证HASH,如果以后当你以一个域用户登录而又没有域控制器可用时,Windows将使用这些HASH来验证你的身份。