Войти

Показать полную графическую версию : Имя удалённого компа, с которого пользователь залогинился на локальный


DJ Mogarych
09-09-2020, 16:40
Привет!
Возникла задача выцепить имена удалённых компов, с которых пользователи, заходя по VPN, логинятся в систему.

В логах это отображается по коду события 4624 и выглядит примерно так:

Get-EventLog Security -InstanceId 4624 -Message "*S-1-0-0*" |? {$_.message -match "Имя учетной записи:\s+UserLogin"}

# message:
Сведения о сети:
Имя рабочей станции: DESKTOP-148325


Вопрос - есть ли эта информация в "живом" виде в системе, чтобы не выцеплять её из логов?
Ведь на экране блокировки локального компьютера отображается, что "юзер такой-то зашёл с такой-то удалённой машины".
Тем более, что и логон-скрипт сбор информации не вставишь, т. к. в лог безопасности неадминам лазать запрещено, а удалённо собирать это всё из логов скриптом - долго и тоскливо.

Foreigner
09-09-2020, 17:05
Может с помощью whoami? Правда не знаю, как привязать к логину, т.к. никогда не сталкивался с такой задачей.

YuS_2
09-09-2020, 17:40
Вопрос - есть ли эта информация в "живом" виде в системе, чтобы не выцеплять её из логов? »
Развернутого и точного ответа у меня нет, но может быть это (https://docs.microsoft.com/ru-ru/windows-server/remote/remote-access/ras/monitoring-and-accounting/monitor-connected-remote-clients-for-activity-and-status) поможет...

Vadikan
10-09-2020, 08:44
Похоже на https://archive.codeplex.com/?p=psterminalservices, но оно очень старое

DJ Mogarych
10-09-2020, 16:45
Спасибо, поковыряю. Пока оставил парсинг логов




© OSzone.net 2001-2012