也谈终端方式登录的日志记录
最近看到一篇文章《分析进入Win2000后留下的足迹》,这文章里的关于纪录终端服务登录服务器日志
纪录的问题引发了几个朋友的讨论,究竟能不能纪录日志?何种情况下才能纪录日志?
顺手做了以下测试
这里先交待一下:
我的服务器名:ABUSERVER
我自己客户机名:ABUPC13
我自己客户机的IP:192.168.0.13
我登录所用的帐号:Administrator
本地安全策略里面开启:审核登录事件
测试一:
用终端服务的方式登录服务器,并正常注销退出,查看安全审核的日志记录如下:
登录成功:
用户名: Administrator
域: ABUSERVER
登录 ID: (0x0,0x1D0B52)
登录类型: 2
登录过程: User32
身份验证程序包: Negotiate
工作站名: ABUSERVER