加入收藏 | 设为首页 | 会员中心 | 我要投稿 李大同 (https://www.lidatong.com.cn/)- 科技、建站、经验、云计算、5G、大数据,站长网!
当前位置: 首页 > 综合聚焦 > 服务器 > Windows > 正文

Windows – 事件查看器中的安全日志不存储IP

发布时间:2020-12-14 00:29:24 所属栏目:Windows 来源:网络整理
导读:我想编写一个提取事件查看器记录的服务,特别是安全日志.我特别感兴趣的是事件id 4625(审计失败)消息.理想情况下,我想存储导致审计失败超过n次m秒的客户端IP一段时间. 听起来很容易,所以我很快就开始提供.NET服务来做到这一点.但是,当我提取这些审核失败时,“
我想编写一个提取事件查看器记录的服务,特别是安全日志.我特别感兴趣的是事件id 4625(审计失败)消息.理想情况下,我想存储导致审计失败超过n次m秒的客户端IP一段时间.

听起来很容易,所以我很快就开始提供.NET服务来做到这一点.但是,当我提取这些审核失败时,“源网络地址”值始终等于“ – ”.我想知道Windows如何通过登录获得,最终失败并且不知道对等方的IP地址.

另外值得注意的是,IP地址记录的次数实际上包含了许多其他有用信息(例如生成它的进程,失败原因,传输的服务等).

有人可以告诉我为什么安全日志不知道尝试登录和失败的人的IP地址?

Can someone please tell me why the Security Log doesn’t know the IP address of people trying to log in and failing?

这是远程桌面之类的原因.

http://cyberarms.net/security-insights/security-lab/remote-desktop-logging-of-ip-address-%28security-event-log-4625%29.aspx

There is no option in Windows to enable or disable the logging of IP address,at least not to my knowledge.

对于远程桌面我发现进入“远程桌面会话主机配置”并更改RDP-TCP连接以使安全层“RDP安全层”而不是“协商”或“SSL(TLS 1.0)”带回IP地址.

您是否真的想要这样做是另一个问题,“如果您选择RDP安全层,则无法使用网络级别身份验证.”

(编辑:李大同)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

    推荐文章
      热点阅读