Abstract
先要开启登陆审核,在查看登陆日志。
开启审核
运行 secpol.msc
日志查看
windowslog 下的security
管理员成功登陆后的eventid:4776,4648,4624,4672
4624 --登录成功 4625 --登录失败 4634 -- 注销成功 4647 -- 用户启动的注销 4672 -- 使用超级用户(如管理员)进行登录
先要开启登陆审核,在查看登陆日志。
运行 secpol.msc
windowslog 下的security
管理员成功登陆后的eventid:4776,4648,4624,4672
4624 --登录成功 4625 --登录失败 4634 -- 注销成功 4647 -- 用户启动的注销 4672 -- 使用超级用户(如管理员)进行登录