|
||||||||
|
||||||||
|
![]() ![]() |
![]() |
|
Công Cụ | Xếp Bài | ![]() |
|
![]() |
#1 |
Guest
Trả Lời: n/a
![]() |
Hướng dẫn kiểm tra Log Remote Desktop trên Windows
Hướng dẫn kiểm tra Log Remote Desktop trên Windows
Có nhiều lúc chúng ta muốn thống kê các sự kiện đăng nhập sai, đúng. Hay đơn giản chỉ muốn kiểm tra các máy tính Remote Desktop vào máy chủ, lúc này chúng ta cần sử dụng đến công cụ Event Viewer của Windows. Các Sự kiện trên Linux được ghi lại vào File log, còn đối với windows sẽ được ghi vào Event Viewer theo các Name cụ thể ứng với từng loại log. Trong bài viết này chúng ta sẽ cùng tìm hiểu chi tiết về Event Viewer và cách sử dụng trong từng trường hợp Các Sự kiện trên Linux được ghi lại vào File log, còn đối với windows sẽ được ghi vào Event View theo các Name cụ thể ứng với từng log. Các trường hợp khi Remote Desktop tới máy chủ Windows có thể sảy ra như sau:
Để mở Event viewer ta làm như sau: ![]() TH1: Remote Desktop đúng User đúng Password (đăng nhập thành công) Để xem IP đã Remote Desktop ta xem Event ID: 4648 Để xem các thông tin liên quan khác xem Event ID: 4624 Để kiểm tra IP đã Remote Desktop tới máy Chủ Windows Server ta làm như sau: Trong Event Viewer chọn Windows Logs -> Nhấn chọn Security ở cửa sổ bên trái Ở cửa sổ bên phải -> Nhấn chuột chọn trường Filter Current Log. ![]() ![]() Bây giờ, Trình xem sự kiện (Event Viewer ) sẽ chỉ hiển thị các sự kiện có Event ID 4648 Click đúp chuột 2 lần vào Event ID muốn xem để xem chi tiết về Event ID đó, kéo phần mô tả xuống một chút sẽ thấy phần như sau: Network Information: Network Address: x.x.x.x Port: 0 ![]() Để kiểm tra thêm các thông tin khác ta làm như sau: Trong Event Viewer chọn Windows Logs -> Nhấn chọn Security ở cửa sổ bên trái Ở cửa sổ bên phải -> Nhấn chuột chọn trường Filter Current Log. ![]() ![]() Bây giờ, Trình xem sự kiện (Event Viewer ) sẽ chỉ hiển thị các sự kiện liên quan đến Remote Desktop đúng ![]()
TH 2: Remote Desktop sai User hoặc Password (hoặc sai cả hai) Để xem IP đã Remote Desktop thất bại ta xem Event ID: 140 Để xem các thông tin liên quan khác xem Event ID: 4625 Để kiểm tra IP đã Remote Desktop thất bại tới máy Chủ Windows Server ta làm như sau: Trong Event Viewer chọn Applications and Services Logs > Microsoft > Windows > RemoteDesktopServices-RdpCoreTS > Operational ở cửa sổ bên trái Ở cửa sổ bên phải -> Nhấn chuột chọn trường Filter Current Log. ![]() ![]() Bây giờ, Trình xem sự kiện (Event Viewer ) sẽ chỉ hiển thị các sự kiện liên quan đến Remote Desktop thất bại. ![]()
![]() Để tìm tên User được nhập lúc Remote Desktop thất bại tới máy Chủ Windows Server ta làm như sau: Trong Event Viewer chọn Windows Logs -> Nhấn chọn Security ở cửa sổ bên trái Ở cửa sổ bên phải -> Nhấn chuột chọn trường Filter Current Log. ![]() ![]() Bây giờ, Trình xem sự kiện (Event Viewer ) sẽ chỉ hiển thị các sự kiện liên quan đến Remote Desktop thất bại. ![]() ![]() ![]()
Như vậy trong bài viết này chúng ta đã cùng nhau tìm hiểu và cách thức sử dụng công cụ Event Viewer để tìm nhật ký Remote Desktop đối với những lần Remote thất bại , Remote Sai User hoặc password trong Windows, quan trọng hơn là cách tìm địa chỉ ip đã đăng nhập sai để tiến hành khoanh vùng thực hiện các biện pháp xử lý. Qua bài viết này cloud365 hi vọng có thể giúp được các bạn phần nào đó hiểu hơn về EventID trong Windows, rất mong nhận được đóng góp của các bạn để bài viết được chất lượng hơn tại phần comment bên dưới Chúc các bạn thành công ! |
![]() |
![]() |
|
|