要筛选“特权使用”审计事件,需先启用高级审核策略中的“特权使用”(成功和失败),再在事件查看器安全日志中筛选id 4672、4673、4674事件,并创建自定义视图长期复用。
要通过事件查看器筛选“特权使用”审计事件,核心是三步:策略已启用、日志源明确、筛选条件精准。没开策略,安全日志里根本不会出现对应事件;开了策略但不指定日志和id,就等于有线索却找不到入口。
审核策略必须先启用
“特权使用”属于高级审核策略,Windows默认关闭。需在组策略中配置:
- 计算机配置 → 策略 → Windows 设置 → 安全设置 → 高级审核策略配置 → 审核策略 → 特权使用
- 勾选“成功”和/或“失败”(建议两者都开)
- 执行
gpupdate /force,并在域控或目标主机上等待策略生效(通常15–30分钟) - 验证是否生效:运行
auditpol /get /category:"Privilege Use",输出中应显示 “Success and Failure: Yes”
事件查看器中定位特权使用日志
所有特权使用事件都记录在 Windows 日志 → 安全 通道中,关键事件ID包括:
- 4672:登录时分配特殊权限(如管理员首次登录触发的SeDebugPrivilege)
- 4673:尝试使用特定特权(如调用SeBackupPrivilege备份文件)
- 4674:尝试执行需要特权的操作但被拒绝(如无权限修改服务配置)
-
4688(配合命令行审计):若进程以高特权启动(如
powershell.exe -ep bypass),结合“进程创建”策略可关联提权上下文
注意:4672 是最常见、最直接的特权分配标志;4673/4674 则体现具体特权调用行为,需确保“特权使用”子项完整启用。
创建精准筛选视图(推荐做法)
避免手动翻页,用自定义视图长期复用:
- 在事件查看器左侧 → 右键「自定义视图」→「创建自定义视图」
- 「筛选器」选项卡中:
- 日志:仅勾选 安全
- 事件级别:勾选“信息”(4672/4673 默认为信息级)、“警告”、“错误”
- 事件ID:输入
4672,4673,4674(逗号分隔,不加空格)
- 可选增强:在「事件来源」填入
Microsoft-Windows-Security-Auditing,排除第三方伪造日志干扰 - 完成后命名保存,例如“特权使用监控”
快速验证与日常查看
- 打开刚建的自定义视图,正常会有实时更新
- 若无记录,先确认策略已应用(运行
gpresult /h report.html查看“应用的GPO”) - 可右键某条4672事件 →「事件属性」→ 切换到「详细信息」选项卡 → 查看
<data name="PrivilegeList"></data>字段,明确看到如SeDebugPrivilege、SeImpersonatePrivilege等具体权限名
不复杂但容易忽略的是:只开策略不等于日志可用,必须确认事件ID真实生成并落在安全日志里。











