akcent
Goto Top

Protokoll RDP Logins

Hallo,

gibt es eine Möglichkeit herauszufinden welcher User sich zu welcher Uhrzeit per RPD auf einer Maschine angemeldet hat?

Viele Grüße,
Herry

Content-Key: 325681

Url: https://administrator.de/contentid/325681

Printed on: April 25, 2024 at 13:04 o'clock

Member: em-pie
em-pie Jan 06, 2017 at 09:26:28 (UTC)
Goto Top
Moin,

schau mal ins eventlog unter
Windows-Protokolle -> Sicherheit

ansonsten lasse (per GPO) beim Anmelden via Batch irgendwo eine Textdatei erstellen, aus der ersichtlich wird, welcher User sich gerade anmeldet.


Spannend wäre noch zu wissen:
wird eine neue Verbindung aufgebaut oder wird sich zu einer getrennten Sitzung wiederverbunden?

GRuß
em-pie
Member: Akcent
Akcent Jan 06, 2017 updated at 09:36:13 (UTC)
Goto Top
schau mal ins eventlog unter
Windows-Protokolle -> Sicherheit
hab ich schon, finde da aber nichts das auf eine RDP Meldung deutet.

Da der Computer nun Offline ist, ist wichtig was in der Vergangenheit war und nicht was zukünftig passiert
Member: em-pie
em-pie Jan 06, 2017 at 09:55:05 (UTC)
Goto Top
Habe gerade bei mir geschaut und im eventlog tauchen dort Einträge der "Kategorie" Anmelden und Abmelden auf.
Dort wird zwar auch permanent Protokolliert, welcher anderen Systeme/ Computerkonten sich angemeldet haben, aber vereinzelt habe ich auch Daten von Usern gefunden. Du musst halt in das Event selbst schauen

login


mit dem Suchen-Button links kannst du dann gezielt nach bestimmten Usern suchen.
Ansonsten: Export (csv) und mit Excel o.Ä. filtern/ suchen, was auch immer..
Member: Dani
Dani Jan 06, 2017 at 10:38:25 (UTC)
Goto Top
Moin,
alternativ schau dir mal in der Ereignisanzeige unter Anwendungs- und Dienstprotokolle -> Microsoft -> Windows -> TerminalServices-RemoteConnectionManage an. Dort werden ausschließlich RDP-Anmeldungen vermerkt.


Gruß,
Dani
Member: colinardo
colinardo Jan 06, 2017 at 13:52:51 (UTC)
Goto Top
Servus.
Mit Powershell z.B. so auszulesen:
Get-WinEvent -Logname 'Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational' -FilterXPath "*[System[Provider[@Name='Microsoft-Windows-TerminalServices-RemoteConnectionManager'] and (EventID=1149)]]" | %{  
        $event = [xml]$_.ToXML()
        [pscustomobject]@{'Time'=$_.TimeCreated;'Username'=$event.Event.UserData.EventXML.Param1;'Source-IP'=$event.Event.UserData.EventXML.Param3}  
}
Grüße Uwe