要确认曾访问共享文件夹的设备,须先启用审核策略并为文件夹配置sacl以生成4663事件;再通过事件查看器筛选该id查历史记录;实时连接则用“共享文件夹→会话”或net session命令。

要确认哪些设备曾经访问过你电脑的共享文件夹,必须启用并配置Windows审计策略,否则系统默认不记录任何文件级操作行为——这一步不做,后续所有日志查询都为空。
启用共享文件夹访问审计
打开“组策略编辑器”:按 Win + R,输入 gpedit.msc,回车。
依次展开:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 审核策略。
双击“审核对象访问”,勾选“成功”和“失败”两项 → 点击确定。⚠️注意:仅启用该策略还不够,【必须对目标共享文件夹单独配置SACL才能触发4663事件】。
右键点击你要监控的共享文件夹 → 属性 → 安全 → 高级 → 审核 → 添加 → 选择主体为“Everyone” → 勾选“读取”“写入”“删除”等需要审计的操作 → 应用后关闭所有窗口。
查看共享访问详细日志
按 Win + R,输入 eventvwr.msc,回车打开事件查看器。
左侧导航至:Windows 日志 → 安全日志。
在右侧点击“筛选当前日志”,在“事件ID”框中输入 4663,点击确定。
每条4663事件对应一次文件/文件夹访问,字段包含:访问时间、执行操作的用户SID、源IP地址、被访问对象的完整路径、访问类型(如ReadData、WriteData)。
若日志为空,请返回上一节检查SACL是否已正确应用到具体文件夹,而非仅设在父目录或驱动器根下。
快速查看当前活跃连接(非历史记录)
方法一:图形界面查看
右键“此电脑”→“管理”→左侧展开“系统工具”→“共享文件夹”→“会话”。
右侧列出的是此刻正在连接的设备名、用户名、空闲时间等,【不包含历史记录,断开即消失】。
方法二:命令行即时获取
以管理员身份运行CMD或PowerShell,执行:net session。
输出含“客户端计算机”“用户名”“会话自”三列,其中“会话自”是连接建立时间,但无法追溯更早的断开连接。











