brennerlein
Goto Top

Überwachung RDP woher?

Moin,

hab hier einen W2K3 Server auf dem ich und andere sich per RDP einloggen.

In der Ereignisanzeige kann ich mir ja unter Security anschauen welcher User sich wann eingeloggt hat.

Wie kann ich feststellen von woher, also welchen Rechner aus sich der jenige eingeloggt hat.

Content-ID: 129275

Url: https://administrator.de/contentid/129275

Ausgedruckt am: 22.11.2024 um 18:11 Uhr

Snuggy
Snuggy 13.11.2009 um 08:54:33 Uhr
Goto Top
moin moin,

ich stand auch mal vor diesem Problem, ich habe es über ein einfaches Anmeldescript gelöst.


if [%clientname%]== set clientname=unbekannt
if [%sessionname:~0,3%]==[RDP] (echo "Am %Date% um %Time:~0,8% Uhr wurde sich von PC %clientname% über %sessionname:~0,3% auf PC/Server %computername% als %username% eingeloggt." >> "\\server\Remotelogs$\%date%.txt") else echo ""  
if [%sessionname:~0,3%]==[ICA] (echo "Am %Date% um %Time:~0,8% Uhr wurde sich von PC %clientname% über %sessionname:~0,3% auf PC/Server %computername% als %username% eingeloggt." >> "\\server\Remotelogs$\%date%.txt") else echo ""  

Da wir sowohl RDP als auch Citrix haben, habe ich mir das ganze zusätzlich nach Protokoll aufschlüsseln lassen.
Ich hoffe, du kannst damit was anfangen.
Brennerlein
Brennerlein 13.11.2009 um 10:18:31 Uhr
Goto Top
Sieht schon mal Klasse aus, aber wo werden die Logs geschrieben?
Snuggy
Snuggy 13.11.2009 um 10:50:00 Uhr
Goto Top
Die Logs landen in der versteckten Freigabe "Remotelogs$" auf "\\Server" und werden immer nach dem aktuellem Datum benannt , zb. 13.11.209.txt
Brennerlein
Brennerlein 13.11.2009 um 11:09:59 Uhr
Goto Top
Nochmal ´ne dumme Freigabe.


Ich sehe nur

ADMIN$
C$
IPC$

als Freigaben
Snuggy
Snuggy 13.11.2009 um 11:19:25 Uhr
Goto Top
Die Freigabe Remotelogs$ musst du selbst anlegen, die die du aufgezählt hattest, zählen zu den administrativen Freigaben, hier mal ne kleine Erklärung dazu:
http://support.microsoft.com/kb/314984/de
Dort steht auch, wie du selbst eine anlegen kannst.
Brennerlein
Brennerlein 18.11.2009 um 10:26:57 Uhr
Goto Top
Soooo,

nach ein paar Tagen Test muss ich nochmal danke sagen. Das funktioniert perfekt!