Сегодня — коротко и по делу: что включить в Audit Policy, чтобы отслеживать все подключения по RDP. Без нужных политик никакой логгер не поможет.
🎯 Включаем аудит входа и сетевых логинов:
AuditPol /set /subcategory:"Logon" /success:enable /failure:enable
AuditPol /set /subcategory:"Logoff" /success:enable
AuditPol /set /subcategory:"Special Logon" /success:enable
AuditPol /set /subcategory:"Logon with explicit credentials" /success:enable /failure:enable
📝 После этого в логе Security начнут появляться события:
-
4624 — Успешный вход (в том числе по RDP — Logon Type 10)-
4625 — Неудачный вход (ошибка пароля, нет такой учётки и т.п.)-
4634 — Выход из системы-
4778 и 4779 — Подключение и отключение от RDP-сессии📌 Также полезно включить аудит групповой политики:
AuditPol /set /subcategory:"Other Logon/Logoff Events" /success:enable /failure:enable
💬 А вы централизуете такие события? Sysmon, WEF, SIEM, что в арсенале?
👉 @win_sysadmin