Если у вас больше одного сервера, вручную выискивать RDP-брутфорс или другие попытки взлома — гиблое дело. Нам нужен централизованный сбор логов, особенно событий типа 4625, 4624, 4778 и т.п.
🎯 Есть несколько вариантов. Сегодня покажу один из самых доступных:
Windows Event Forwarding (WEF) + Event Collector.
📌 Как это работает:
- Сервер выступает как Collector (принимает логи)
- Клиенты (другие Windows-машины) — подписчики
- Всё через встроенный WinRM и GPO
🛠️ Настройка WEF в 3 шага
1. Включаем службу на Collector’е:
wecutil qc
Это создаст необходимую подписку и включит службу Windows Event Collector.
2. Создаём подписку:
# Открыть Event Viewer → Subscriptions → Create Subscription
- Тип: Collector initiated
- Event log: Security
- Filter: Id=4625;4624;4778
- Advanced: выбрать нужные
LogonType, если хотите только RDP3. Настраиваем GPO на клиентах:
В GPO для машин, откуда хотим собирать логи:
-
Computer Configuration → Administrative Templates → Windows Components → Event Forwarding- Configure target Subscription Manager
Значение:
Server=http://COLLECTOR:5985/wsman/SubscriptionManager/WEC- Включаем WinRM:
Enable-PSRemoting -Force
📊 После настройки Collector будет видеть все входы/неудачные попытки и прочие события в одном месте.
Можно дальше интегрировать:
- в SIEM (например, Wazuh, ELK, Sentinel)
- или просто логировать/оповещать через PowerShell скрипты
💬 А вы уже собираете логи централизованно? Или только на проде? Что используете — WEF, Syslog, Agent’ы?
👉 @win_sysadmin