Что важно знать:
Windows показывает события только за период, который сохранился в журнале Security. Если аудит был отключён, журнал очищен или старые записи перезаписаны, восстановить их этим инструментом невозможно.
1
Настройте период отчёта
Для загруженного публичного сервера начните с 1–3 дней: журнал может содержать много автоматических попыток входа.
Безопасная проверка только на чтение.
Скрипт не меняет аудит, пароли, пользователей, firewall или RDP. Он не сканирует сеть и не отправляет данные наружу. Для чтения журнала Security PowerShell нужно запустить от имени администратора.
2
Запустите скрипт на проверяемом сервере
Откройте PowerShell от имени администратора, вставьте скрипт и дождитесь строки PVS_ACCESS_AUDIT_JSON.
Порядок действий
- Подключитесь к серверу через RDP или консоль панели.
- Запустите PowerShell от имени администратора.
- Вставьте созданный скрипт и нажмите Enter.
- Скопируйте весь вывод PowerShell и вставьте его ниже.
Перед отправкой отчёта:
проверьте имена пользователей и IP-адреса. Пароли и их хэши в отчёт не попадают, но данные о входах могут быть конфиденциальными.
Что именно означает «кто поменял пароль»:
4723 обычно означает попытку пользователя изменить собственный пароль. 4724 означает попытку сбросить пароль другой учётной записи — здесь видны инициатор и целевая учётная запись. 4738 подтверждает изменение объекта пользователя, но не каждое событие 4738 является сменой пароля.