要识别非正常时间段的访问行为,需交叉验证时间异常性与登录类型、源ip、账户权限、事件频次及关联动作;例如凌晨出现类型10(rdp)登录、陌生ip的类型3网络登录,或失败登录4625后紧接成功4624,均属高风险信号,须结合系统日志开关机事件排除误报。
要从 windows 安全日志中识别和追踪非正常时间段的访问行为,核心是聚焦“时间异常性”与“行为上下文”的交叉验证——不是单纯看某条日志发生的时间点,而是结合登录类型、账号权限、网络来源、事件频次及前后关联动作,判断该访问是否违背你的日常使用规律。
锁定非正常时间段的实操方法
先明确什么是“非正常时间段”:对你个人而言,比如凌晨2:00–5:00、工作日午休后13:30–14:00、或你长期离线的连续48小时之后突然出现的登录。这些时段本身不违法,但若叠加异常特征,就值得深挖。
- 打开事件查看器(Win + R → eventvwr.msc),进入 Windows 日志 → 安全
- 右键“安全”→“筛选当前日志”,在“事件ID”栏填入:4624, 4625, 4648, 4672(覆盖成功/失败登录、凭据使用、特权登录)
- 在“按日期筛选”中设定一个你怀疑的窗口,例如“最近7天”,再手动按时间列排序,快速扫视顶部/底部的孤立高峰
- 重点标记那些出现在你通常关机、出差、休假期间的日志——哪怕只有一条4624,也需点开细查
识别异常访问的关键字段组合
单看时间不够,必须联动分析以下字段,缺一不可:
- 登录类型:类型10(远程桌面)出现在凌晨3点,而你从不远程办公?类型3(网络登录)来自陌生IP段?类型5(服务登录)由非系统进程触发?都属高风险信号
- 源网络地址:显示为“-”可能代表本地控制台,但若为公网IP(如185.191.x.x、103.232.x.x),尤其不在你常用地区,需立即核查是否被代理或跳板
- 帐户名 + 工作站名:管理员账户(如Administrator)在非维护时段登录;或工作站名显示为“DESKTOP-XXXXX”但你从未给该设备命名过——说明可能是他人设备冒用凭证
- 进程信息:调用登录的进程路径含“PsExec.exe”“mstsc.exe”“psexec64.exe”等工具名,大概率是横向移动或提权行为
关联系统日志交叉印证
安全日志中的登录事件,必须和系统日志里的开关机、服务启停对齐,才能排除误报:
- 回到事件查看器,切换到 Windows 日志 → 系统
- 筛选事件ID:12(系统启动)、13(系统关机)、6005(事件日志服务启动)、6006(事件日志服务关闭)
- 如果某条4624发生在系统日志显示“已关机”之后,或“开机”之前1分钟内,基本可断定是唤醒/休眠残留或日志伪造,需进一步排查电源策略或WOL设置
- 若4625失败登录密集爆发后,紧跟着一条4624成功登录,且源IP相同——这是典型的暴力破解得手链路
自动化辅助排查建议
手动翻查效率低,推荐轻量级增强方式:
- 用PowerShell快速导出夜间登录(例:凌晨0–6点):
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4624; StartTime='2026-06-03T00:00:00'; EndTime='2026-06-03T06:00:00'} | Where-Object {$_.Properties[8].Value -eq 10} | Select TimeCreated, @{n='User';e={$_.Properties[5].Value}}, @{n='IP';e={$_.Properties[18].Value}} - 启用“上次登录信息提示”:组策略中开启 计算机配置 → 管理模板 → Windows组件 → Windows登录选项 → 在用户登录期间显示有关以前登录的信息,下次登录时直接看到上一次是谁、何时、从哪登的
- 对关键账户启用登录警报:通过Windows事件转发+任务计划程序,当检测到特定账户在非工作时间触发4624时,自动弹窗或发邮件提醒











