Windows 7 Home Premium: ID do evento 4624: Alguém logou quando eu estava ausente

0

Eu sei com certeza que estava longe do meu laptop do Windows 7 Home Premium entre 12:35 e 14:37. Mas o eventvwr.exe mostra o seguinte:

  • 28/10/2015 14:54:25 ID do Evento 4624 (tipo de acesso: 2)
  • 28/10/2015 14:36:44 ID do Evento 4624 (tipo de acesso: 7)
  • 28/10/2015 13:08:52 ID do Evento 4624 (tipo de acesso: 5)
  • 28/10/2015 12:19:01 ID do Evento 4624 (tipo de acesso: 5)
  • 28/10/2015 12:17:59 ID do Evento 4624 (tipo de acesso: 2)

Parece que alguém (que tem a chave do meu lugar de vida) logou às 13:08:52 quando eu estava fora.

Como isso é possível?

Estou absolutamente certo de que ninguém conhece minha senha. É único e não o uso em nenhum outro lugar.

Existe uma maneira de o ID de evento 4624 poder corresponder a algo que não seja uma pessoa física fazendo login ou há alguma maneira de alguém poder entrar por força bruta de que eu não saiba? Obrigado.

EDIT: Aqui estão os detalhes relativos ao acesso às 13:08:52 (mais uma vez, desculpe se o log está em italiano, estou executando uma versão localizada do Windows):

Accesso di un account riuscito.

Soggetto:
    ID sicurezza:       SYSTEM
    Nome account:       NEIL-PC$
    Dominio account:        WORKGROUP
    ID accesso:     0x3e7

Tipo di accesso:            5

Nuovo accesso:
    ID sicurezza:       SYSTEM
    Nome account:       SYSTEM
    Dominio account:        NT AUTHORITY
    ID accesso:     0x3e7
    GUID accesso:       {00000000-0000-0000-0000-000000000000}

Informazioni sul processo:
    ID processo:        0x2a0
    Nome processo:      C:\Windows\System32\services.exe

Informazioni di rete:
    Nome workstation:   
    Indirizzo rete di origine:  -
    Porta di origine:       -

Informazioni di autenticazione dettagliate:
    Processo di accesso:        Advapi  
    Pacchetto di autenticazione:    Negotiate
    Servizi transitati: -
    Nome pacchetto (solo NTLM): -
    Lunghezza chiave:       0

Questo evento viene generato quando viene creata una sessione di accesso. Viene generato nel computer in cui è stato effettuato l'accesso.

Il campo Soggetto indica l'account nel sistema locale che ha richiesto l'accesso. Generalmente si tratta di un servizio, quale il servizio Server, o di un processo locale, ad esempio Winlogon.exe o Services.exe.

Il campo Tipo di accesso indica il tipo di accesso che è stato effettuato. I tipi più comuni sono 2 (interattivo) e 3 (rete).

Il campo Nuovo accesso indica l'account per il quale è stato creato il nuovo accesso, vale a dire l'account che ha effettuato l'accesso.

Il campo Informazioni di rete indica l'origine della richiesta di accesso remota. Il nome della workstation non è sempre disponibile e può essere vuoto in alcuni casi.

Il campo Informazioni di autenticazione fornisce informazioni dettagliate sulla specifica richiesta di accesso.
    - GUID accesso è un identificatore univoco che può essere utilizzato per correlare questo evento a un evento KDC.
    - Servizi transitati indica quali servizi intermedi hanno partecipato alla richiesta di accesso.
    - Nome pacchetto indica quale sottoprotocollo dei protocolli NTLM è stato utilizzato.
    - Lunghezza chiave indica la lunghezza della chiave di sessione generata. Se non è stata richiesta alcuna chiave di sessione, la lunghezza sarà pari a zero.
    
por Jordan Jamingsons 28.10.2015 / 21:57

2 respostas

5

SYSTEM Nome account: SYSTEM

Eu não falo italiano, mas isso parece uma ação do sistema ...

    
por 28.10.2015 / 22:12
2

Nome processo: C:\Windows\System32\services.exe

Isso indica que o nome do processo que solicitou o logon era Services.exe , que é o arquivo usado pelo Windows para controlar os serviços do sistema.

Nome account: SYSTEM

O nome da conta que executou Services.exe é SYSTEM , que é a conta do sistema (O próprio Windows).

Tipo di accesso: 5

Tipo de Acesso / Tipo de Logon: 5 significa "Serviço".

Aqui está uma lista completa dos tipos de login

Portanto, foi o Windows que iniciou um serviço e esse serviço está configurado para efetuar login como a conta do Sistema.

Isso tudo é perfeitamente normal.

    
por 28.10.2015 / 22:33