首页 > 其他分享 >事件查看器

事件查看器

时间:2024-11-23 17:12:08浏览次数:7  
标签:查看器 Windows logon User https 日志 Logon 事件

事件查看器

日志位置:

%SystemRoot%\System32\Winevt\Logs\

Windows的事件查看器可以查看各种日志,对应的可执行程序是 eventvwr.exe。
相应的命令行工具为 wevtutil.exe,功能较少,过滤不方便。

可以筛选一个时间段内的日志

可以把日志导出为各种格式,支持的有: evtx/xml/txt/csv
导出的csv用excel查看很方便,可以各种筛选,行高可以调整成一行的高度,查看更方便。
用EvtxECmd转换的csv日志会拆分出更多属性,可能更好看一些。

可以通过事件ID筛选某种类型的日志,一些事件ID如下:

# 应用程序和服务日志->Microsoft->Windows->TerminalServices-LocalSessionManager->Operational
# 21和25作为成功日志
21 登录成功
25 重新连接成功

# 应用程序和服务日志->Microsoft->Windows->TerminalServices-RemoteConnectionManager->Operational
# 除去21和25相应日志,作为失败日志
1149 网络连接

# Windows日志->安全
4624 登录成功  # 对于win7,远程登陆的LogonType是10,进程名是C:\Windows\System32\winlogon.exe,可以看到连接ip地址和端口
              # 对于win10,远程登录的LogonType(可能是2/3/5/7)和进程名不确定,可以看到连接ip地址,看不到端口
4625 登录失败


# Windows日志->系统
6005 开机
6006 关机

https://ponderthebits.com/2018/02/windows-rdp-related-event-logs-identification-tracking-and-investigation/
https://jpcertcc.github.io/ToolAnalysisResultSheet/details/mstsc.htm

安全日志快速参考:

# User Account Changes
4720 Created
4726 Deleted

# Logon Session Events
# 4624和4627可以通过 Logon ID 关联
4624 Successful logon
4647 User initiated logooff
4625 Logon failure (See Logon Failure Codes)
4778 Remote desktop session reconnected
4779 Remote desktop session disconnected
4800 Workstation locked
4801 Workstation unlocked
4802 Screen saver invoked
4803 Screen saver dismissed

# Logon Types
2   Interactive
3   Network (i.e. mapped drive)
4   Batch (i.e. schedule task)
5   Service (service startup)
7   Unlock (i.e. unnattended workstation with password protected screen saver)
8   Network Cleartext (Most often indicates a logon to IIS with “basic authentication”)
10  Remote Desktop
11 Logon with cached credentials

# Logon Failure Codes
0xC0000064  User name does not exist
0xC000006A  User name is correct but the password is wrong
0xC0000234  User is currently locked out
0xC0000072  Account is currently disabled
0xC000006F  User tried to logon outside his day of week or time of day restrictions
0xC0000070  Workstation restriction
0xC00000193 Account expiration
0xC0000071  Expired password
0xC0000133  Clocks between DC and other computer too far out of sync
0xC0000224  User is required to change password at next logon
0xC0000225  Evidently a bug in Windows and not a risk
0xC000015b  The user has not been granted the requested logon type (aka logon right) at this machine

https://www.ultimatewindowssecurity.com/securitylog/quickref/default.aspx
https://www.ultimatewindowssecurity.com/securitylog/quickref/downloads/quickref.zip

完整的事件ID描述列表:
https://www.ultimatewindowssecurity.com/securitylog/encyclopedia

2021/7/9

标签:查看器,Windows,logon,User,https,日志,Logon,事件
From: https://www.cnblogs.com/-rvy-/p/18564809

相关文章

  • 移动端点击事件为什么会有延迟?延迟多长时间?有哪些方法可以解决?
    移动端点击事件的延迟,主要是因为浏览器需要区分用户是单击还是双击等其他手势。这段延迟通常是300ms左右,但具体时间取决于浏览器和设备。以下是造成延迟的原因和一些解决方案:原因:双击缩放(DoubleTaptoZoom):这是最主要的原因。移动浏览器为了识别双击缩放手势,会在用户第一......
  • Qt开发技巧(十九):定时器的调用问题,控件的透明问题,慎用事件过滤器,依赖库的路径链接,对话框
    继续讲一些Qt开发中的技巧操作:1.定时器的调用问题有一个场景经常遇到,那就是在符合某个条件下,延时一段时间去执行一段代码,如果短时间内触发多次又不需要频繁执行,只需要执行一次就行。如果选择用QTimer::singleShot无法终止已经触发的,这个时候就要主动实例化一个单次定时器,......
  • 如何在微信小程序中使用事件总线进行组件通信?
    创建事件总线(EventBus)模块目的:事件总线是一个独立的模块,用于管理事件的发布和订阅。它提供了一个集中的机制,使得组件之间可以通过发布和订阅事件来进行通信,而不需要依赖组件之间的父子关系或其他复杂的层级结构。代码实现:创建一个名为event-bus.js的文件,......
  • Nuxt.js 应用中的 build:done 事件钩子详解
    title:Nuxt.js应用中的build:done事件钩子详解date:2024/10/21updated:2024/10/21author:cmdragonexcerpt:build:done是Nuxt.js的一个生命周期钩子,它在Nuxt应用的打包构建器完成运行后被调用。这个钩子为开发者提供了一个在构建过程结束后执行特定逻辑的......
  • Nuxt.js 应用中的 build:before 事件钩子详解
    title:Nuxt.js应用中的build:before事件钩子详解date:2024/10/20updated:2024/10/20author:cmdragonexcerpt:build:before钩子在Nuxt.js中是一种有力的工具,使开发者能够在应用的构建流程开始之前进行自定义处理和配置。在处理动态需求和配置时,开发者可以充......
  • webAPI中的节点操作、高级事件
    一、节点操作1.删除节点node.removeChild();方法从node节点中删除一个子节点,返回删除的节点<!DOCTYPEhtml><htmllang="en"><head><metacharset="UTF-8"><metaname="viewport"content="width=device-width,initial-s......
  • OpenCV高级图形用户界面(11)检查是否有键盘事件发生而不阻塞当前线程函数pollKey()的
    操作系统:ubuntu22.04OpenCV版本:OpenCV4.9IDE:VisualStudioCode编程语言:C++11算法描述轮询已按下的键。函数pollKey无等待地轮询键盘事件。它返回已按下的键的代码或如果没有键自上次调用以来被按下则返回-1。若要等待按键被按下,请使用waitKey。注意waitKey......
  • Nuxt.js 应用中的 modules:before 事件钩子详解
    title:Nuxt.js应用中的modules:before事件钩子详解date:2024/10/15updated:2024/10/15author:cmdragonexcerpt:modules:before是Nuxt.js中一个重要的生命周期钩子,在Nuxt应用初始化期间被触发。该钩子允许开发者在安装用户定义的模块之前执行某些操作,如配置或环......
  • 【uniapp】video在公众号自动播放事件及使用object-fit使内容填充不留黑边
     视频组件官网:https://uniapp.dcloud.net.cn/component/video.html使用object-fit使内容填充不留黑边object-fitcontain当视频大小与video容器大小不一致时,视频的表现形式。contain:包含,fill:填充,cover:覆盖 在template中添加<template><view......
  • Nuxt.js 应用中的 ready 事件钩子详解
    title:Nuxt.js应用中的ready事件钩子详解date:2024/10/12updated:2024/10/12author:cmdragonexcerpt:ready钩子是Nuxt.js中一个重要的生命周期事件,它在Nuxt实例初始化完成后被调用。当Nuxt已经准备好并准备开始处理请求或渲染页面时,这一钩子会被触发......