远程桌面rdp审计日志需启用windows安全策略并筛选关键事件id,具体包括:1. 通过组策略启用“审核登录事件”(成功/失败);2. 设置安全日志保留策略;3. 关注security日志中4624(logon type=10)、4625、4634及application日志中terminalservices相关事件;4. 使用powershell快速提取rdp连接信息;5. 结合其他事件交叉分析异常行为,并通过导出模板和ip白名单提升审计实效性。

远程桌面 RDP 审计日志的核心是开启 Windows 安全策略并结合事件查看器筛选关键事件 ID,不是单纯靠手动记录或第三方工具凑数。
启用 RDP 登录审计策略
默认情况下 Windows 不记录远程登录细节,必须手动开启。打开「组策略编辑器」(gpedit.msc),定位到:
计算机配置 → Windows 设置 → 安全设置 → 高级审核策略配置 → 系统审核策略 → 登录/注销
勾选「审核登录事件」,设置为「成功和失败」。这一步直接决定后续能否看到 4624(成功)和 4625(失败)等关键事件。
注意:仅启用策略还不够,还需确保系统日志保留足够天数(默认可能只存 20 天),建议在事件查看器中右键「安全」日志 → 属性 → 设置日志大小并勾选「按需覆盖事件」。
识别 RDP 相关的关键事件 ID
RDP 连接行为分散在多个日志位置,重点盯住三类:
宝塔面板11.3.0是一款针对Linux服务器设计的可视化管理工具,通过重构核心模块实现资源占用显著降低,尤其适合低配置服务器环境。它将复杂的命令行操作转化为直观的图形界面,帮助开发者快速完成网站部署、环境配置及日常运维工作,无需专业技术背景即可高效管理服务器。
- Security 日志:4624(成功登录,Logon Type = 10 表示 RDP)、4625(失败登录,同样看 Logon Type = 10)、4634(会话注销)
- Application 日志 → Microsoft-Windows-TerminalServices-LocalSessionManager/Operational:21(用户成功登录 RDP)、23(用户注销)、24(会话断开)、25(新会话创建)——这些比 Security 日志更专一、字段更细(含源 IP、会话 ID、用户名)
- Application 日志 → Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational:1149(RDP 监听器就绪)、1150(连接被拒绝)——可用于确认服务状态和异常拦截
快速提取 RDP 连接信息的方法
不用翻几十页日志,用 PowerShell 一行命令就能筛出最近 24 小时所有 RDP 成功登录的 IP 和时间:
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4624; StartTime=(Get-Date).AddHours(-24)} | Where-Object {$_.Properties[8].Value -eq 10} | Select-Object TimeCreated, @{Name='IP';Expression={$_.Properties[18].Value}} | Sort-Object TimeCreated
同理,查爆破失败可换 ID=4625;查影子账号需配合 4720(创建用户)、4722(启用账户)等事件交叉分析;查远程 shell 则要结合进程创建事件(4688)+ 网络连接(Sysmon Event ID 3)+ 自启动项(注册表或 WMI 事件)。
补充:让日志更实用的两个动作
一是把常用查询保存为 .evtx 导出模板,避免每次重写过滤条件;
二是对高频访问 IP 建立白名单,再用 Windows 防火墙或 IPSec 策略限制非授权来源——审计不是终点,而是加固的起点。










