Сегодня коротко и по делу, что включить в Audit Policy, чтобы отслеживать все подключения по RDP. Без нужных политик никакой логгер не поможет.
🎯 Включаем аудит входа и сетевых логинов:
AuditPol /set /subcategory:"Logon" /success:enable /failure:enable
AuditPol /set /subcategory:"Logoff" /success:enable
AuditPol /set /subcategory:"Special Logon" /success:enable
AuditPol /set /subcategory:"Logon with explicit credentials" /success:enable /failure:enable
📝 После этого в логе Security начнут появляться события:
-
4624 - Успешный вход (в том числе по RDP - Logon Type 10)-
4625 - Неудачный вход (ошибка пароля, нет такой учётки и т.п.)-
4634 - Выход из системы-
4778 и 4779 - Подключение и отключение от RDP-сессии📌 Также полезно включить аудит групповой политики:
AuditPol /set /subcategory:"Other Logon/Logoff Events" /success:enable /failure:enable
👉 @win_sysadmin