Detectar login de usuário no controlador de domínio do Windows

7

Estou tentando detectar um evento de login de usuário no Windows DC (Win Server 2012), mas estou tendo os seguintes problemas:

  • O evento 4624 não é realmente certo porque pode ser gerado automaticamente. Por exemplo, quando a Diretiva de Grupo é atualizada automaticamente .

  • O computador local pode ter armazenado em cache as credenciais do usuário para que o logon do usuário não seja detectado pelo DC.

Meu principal objetivo é detectar quando um usuário acessa seu computador fora do horário de trabalho, ou seja, o usuário tem atividade entre 22h e 7h. Além disso, minha única fonte de dados são os arquivos .evtx gerados no controlador de domínio.

    
por DiegoS 03.07.2017 / 21:20

1 resposta

2

Como você afirmou, o DC não captura logins em um computador remoto com credenciais armazenadas em cache, pois o computador nem sempre pode estar fisicamente conectado ao domínio. Em vez disso, você precisará verificar o computador dele diretamente enquanto o computador dele estiver on-line.

You can use the Event Viewer or the wevtutil command at a command prompt to manage event logs on a remote computer.

  1. Start Event Viewer.
  2. Click the root node, for example Event Viewer (Local), in the console tree.
  3. On the Action menu, click Connect to Another Computer
  4. In the Another computer box, type the name or IP address of the remote computer.
  5. (Optional) Select Connect as another user, click Set User, enter the User name and Password, and then click OK
  6. Click OK

Source: Work with Event Logs on a Remote Computer - Microsoft TechNet

Pesquise Evento 4648 - Foi tentado um logon usando credenciais explícitas no seu computador.

Como a descrição diz, é somente quando um logon usa credenciais explícitas. Este evento é gerado ao fazer o login ou desbloqueio mesmo com credenciais salvas (por exemplo: Área de Trabalho Remota).

Nota: Como em qualquer evento, você pode fazer filtragem adicional para remover quaisquer eventos gerados automaticamente (menos comuns com 4648 e nome de usuário). A GUI (na guia Filtro) fornece filtragem em alguns campos. Usando a guia XML, você pode filtrar em qualquer campo dentro do evento.

    
por 06.07.2017 / 15:06