Перейти к содержимому
faq.powervps.ru
RU EN
Поддержка
Интерактивный инструмент PowerVPS

Кто входил на сервер / Windows Access Audit

Проверка успешных и неудачных входов, RDP-сеансов, смены пароля и изменений учётных записей Windows.

Без передачи паролей Работает на всех устройствах Понятно новичкам
Инструмент готов к работе Следуйте шагам внутри формы. Данные обрабатываются согласно описанию инструмента.
Начать ↓
Аудит доступа Windows Server

Кто входил на сервер и кто менял пароль?

Создайте безопасный PowerShell-отчёт по журналу Security: успешные RDP-входы, неудачные попытки, переподключения и изменения учётных записей.

Что важно знать: Windows показывает события только за период, который сохранился в журнале Security. Если аудит был отключён, журнал очищен или старые записи перезаписаны, восстановить их этим инструментом невозможно.
4624 / 4625Успешные и неудачные входы
4778 / 4779Переподключения и отключения RDP
4723 / 4724Смена своего пароля и сброс другого
4738Другие изменения учётной записи
1

Настройте период отчёта

Для загруженного публичного сервера начните с 1–3 дней: журнал может содержать много автоматических попыток входа.

Безопасная проверка только на чтение. Скрипт не меняет аудит, пароли, пользователей, firewall или RDP. Он не сканирует сеть и не отправляет данные наружу. Для чтения журнала Security PowerShell нужно запустить от имени администратора.
2

Запустите скрипт на проверяемом сервере

Откройте PowerShell от имени администратора, вставьте скрипт и дождитесь строки PVS_ACCESS_AUDIT_JSON.

Порядок действий
  1. Подключитесь к серверу через RDP или консоль панели.
  2. Запустите PowerShell от имени администратора.
  3. Вставьте созданный скрипт и нажмите Enter.
  4. Скопируйте весь вывод PowerShell и вставьте его ниже.
Перед отправкой отчёта: проверьте имена пользователей и IP-адреса. Пароли и их хэши в отчёт не попадают, но данные о входах могут быть конфиденциальными.
Что именно означает «кто поменял пароль»: 4723 обычно означает попытку пользователя изменить собственный пароль. 4724 означает попытку сбросить пароль другой учётной записи — здесь видны инициатор и целевая учётная запись. 4738 подтверждает изменение объекта пользователя, но не каждое событие 4738 является сменой пароля.