【发布时间】:2012-07-08 06:25:44
【问题描述】:
Windows XP、Windows 7、Windows Vista 和 Windows Server 2008 中的计算机的锁定、解锁事件查看器中的事件 ID 是什么?
【问题讨论】:
标签: windows event-viewer
Windows XP、Windows 7、Windows Vista 和 Windows Server 2008 中的计算机的锁定、解锁事件查看器中的事件 ID 是什么?
【问题讨论】:
标签: windows event-viewer
锁定事件 ID 为 4800,解锁事件 ID 为 4801。您可以在安全日志中找到它们。您可能必须activate their auditing 使用本地安全策略(secpol.msc,Windows XP 中的本地安全设置)-> 本地策略 -> 审计政策。对于 Windows 10,请参见下图。
在子类别:其他登录/注销事件下查看Description of security events in Windows 7 and in Windows Server 2008 R2。
【讨论】:
audit logon events 策略输出更容易捕获和分析。在 Security Settings->Advanced Audit Policy Configuration->System Audit Policies - Local Group Policy Object->Logon/Logoff->Audit Other Logon/Logoff Events 下找到了我的 Windows 7 本地安全策略“工具”设置,该设置捕获了域上工作站的锁定和解锁。
您需要启用这些事件的日志记录。通过打开组策略编辑器来执行此操作:
运行 -> gpedit.msc
并配置以下类别:
计算机配置 ->
Windows 设置 ->
安全设置 ->
高级审核策略配置 ->
系统审核策略 - 本地组策略对象 ->
登录/注销 ->
审核其他登录/注销事件
(在 Explain 选项卡中显示“...允许您审核...锁定和解锁工作站”。)
【讨论】:
gpedit.msc 到达那里。小贴士!
对于较新版本的 Windows(包括但不限于 Windows 10 和 Windows Server 2016),事件 ID 为:
锁定和解锁工作站还涉及以下登录和注销事件:
在使用终端服务会话时,如果会话断开,锁定和解锁还可能涉及以下事件,事件 4778 可能会替换事件 4801:
默认情况下不审核事件 4800 和 4801,必须使用本地组策略编辑器 (gpedit.msc) 或本地安全策略 (secpol.msc) 启用。
使用本地组策略编辑器的策略路径是:
使用本地安全策略的策略路径是本地组策略编辑器路径的以下子集:
【讨论】:
不幸的是,没有锁定/解锁之类的东西。你要做的是:
输入以下查询:
*[EventData[Data[@Name='LogonType']='7'] 和 (系统[(EventID='4634')] 或系统[(EventID='4624')]) ]选择> 查询> 查询列表>就是这样
【讨论】:
要识别解锁屏幕我相信您可以使用 ID 4624。但是您还需要查看登录类型,在这种情况下为 7:http://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventid=4624
注销的事件 ID 是 4634
【讨论】:
安全设置 -> 高级审核策略 -> 系统审核 -> 登录/注销 -> 审核其他登录/注销事件 -> 成功时
启用以下功能:
4800 - workstation locked
4801 - workstation unlocked
4802 - screensaver invoke
4803 - screensaver dismissed
Windows 10 专业版
【讨论】:
对于 Windows 10,lock=4800 和 unlock=4801 的事件 ID。
正如马里奥和用户 00000 提供的答案中所说,您需要使用上述方法通过运行 gpedit.msc 并导航到他们指示的分支来启用锁定和解锁事件的日志记录:
计算机配置-> Windows 设置 -> 安全设置 -> 高级审计策略配置 -> 系统审核策略 - 本地组策略对象 -> 登录/注销 -> 审核其他登录/注销
同时启用成功和失败事件。
启用这些事件的日志记录后,您可以直接过滤事件 ID 4800 和 4801。
此方法适用于 Windows 10,因为我只是在锁定和解锁计算机后使用它来过滤我的安全日志。
【讨论】: