【Windows运维系列1】查询Windows服务器登录的记录和IP地址(附Shell命令)

23年12月底的时候,客户的一台在Hostease购买的Windows美国服务器客户投诉网站打不开,在登陆服务器检查问题的时候发现文件都被加密了,我也有几台在Hostease的服务器,一直都很稳定。不过这件事情想想也比较蹊跷,都23年了,居然还会中勒索病毒??!!
还好我们都会建议客户给重要的服务器顺带配备R1Soft服务器备份,前后差不多花了1天时间把整台服务器恢复到1周前没有被黑的状态。我买的R1Soft最多只保留一周的数据,不然服务器上的数据就没有了,也幸亏客户当时听我们的建议,购买了R1Soft备份,不然想想还有点后怕。
这个客户服务器是客户自己来做的系统配置,好在服务器被黑后,这个客户请我们协助他做了一些事后的恢复重建工作和安全加固,在排查中发现,客户的操作系统在配置的时候对于安全部分的疏忽导致了这一问题,近期也闲下来,整理了事情的全部过程,以及修复如何验证并解决的过程,因为内容较多,所以我们拆分几篇文章来说,本文主要来说明一下,如何查询Windows的登陆日志。

查询Windows的登陆日志

方法一

在Windows中,所有的登陆日志都会被记录在事件查看器当中,你可以通过下面的步骤来访问事件查看器:

1.在Windows系统中使用快捷键Win+R或者开始菜单打开“运行”程序

2.输入“eventvwr.msc”启动事件管理器

3.在左侧的“Windows日志”下找到“安全”,在右侧安全列表中就可以看到所有和安全有关的日志,我们可以通过下面的不同的事件ID代表找到不同的事件:

4624 - 帐户已成功登录
4625 - 帐户登录失败
4634 - 帐户被注销
4647 - 用户发起注销
4648 - 试图使用明确的凭证登录(可以查看远程登陆的相关信息,比如IP地址等)

登录失败的事件ID为4625,登陆成功的事件ID为4624和4648,你可以在下图步骤3中替换不同的ID找到Windows登陆的是日志和IP地址


通过Windows事件管理器查看登录日志

当然你也可以通过下面的代码来快速获取登陆失败或者登陆失败的日期和IP,你也可以替换下面代码中的“Id=4625”来获取其他登陆状态的日期和IP

$StartTime = (Get-Date).AddDays(-1)
$AllEntries = Get-WinEvent -FilterHashtable @{ LogName='Security';StartTime = $StartTime;Id=4625}
$AllEntries | Foreach {$entry = [xml]$_.ToXml();[array]$Output += New-Object PSObject -Property @{TimeCreated = $_.TimeCreated;IPAddress = $entry.SelectSingleNode("//*[@Name='IpAddress']").innerxml}}
$Output | Select TimeCreated, IPAddress | Out-Host -Paging

输出的结果:


通过bash脚本输出登陆成功的事件与IP地址

可以看到137.xxx.226.31结尾的服务器最近在频繁的登陆服务器,如果是已知设备,那么我们就可以去了解最近为何这个设备频繁的登陆,如果是位置的IP地址,那么我们可以在防火墙内将这个IP地址给Block掉。 接下去文章我们将分享如何将查询到的IP地址给Block掉。

如果我的文章对你在排查故障时有帮助,欢迎点赞关注。有问题欢迎私信或留言。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,193评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,306评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,130评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,110评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,118评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,085评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,007评论 3 417
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,844评论 0 273
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,283评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,508评论 2 332
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,667评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,395评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,985评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,630评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,797评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,653评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,553评论 2 352

推荐阅读更多精彩内容