必须分两层配置审计策略并为资源设置SACL:先启用基础策略(登录、账户登录、账户管理、特权使用、策略更改)全部勾选成功/失败,再配置高级策略细化子类,最后为文件/注册表等关键资源添加SACL审计项,三者缺一不可,否则违规事件(如越权删除、非授权登录)不会生成日志。
windows 安全策略违规事件不会自动记录——必须提前配置两级审计策略并落实到具体资源,否则日志里根本看不到违规动作。比如用户越权删除文件、绕过审批修改组策略、用非授权账号登录域控制器,这些行为若未启用对应审核项+sacl,系统连记都不会记。
先开基础审核开关,覆盖五大高危行为
这是所有日志的起点,缺一不可。打开 gpedit.msc,路径:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 审核策略。对以下五项全部勾选「成功」和「失败」:
- 审核登录事件(捕获本地交互式/远程桌面登录,对应事件ID 4624/4625)
- 审核账户登录事件(记录域身份验证过程,如Kerberos/TGT请求,ID 4768/4771)
- 审核账户管理(监控新建/禁用/重命名用户或组,ID 4720/4726/4738)
- 审核特权使用(发现滥用SeDebugPrivilege调试进程、SeRestorePrivilege绕过备份限制等,ID 4670/4674)
- 审核策略更改(盯住GPO修改、本地安全策略调整,ID 4719/4739)
改完执行 gpupdate /force,无需重启。
再配高级策略,精准定位违规类型
基础策略太粗,容易漏细节。进入:计算机配置 → Windows 设置 → 安全设置 → 高级审核策略配置 → 系统审核策略,重点启用:
- 登录/注销 → 登录:比基础“登录事件”更细,区分本地、网络、远程桌面等会话类型
- 账户登录 → 凭据验证:专抓NTLM/Kerberos认证失败尝试,是识别暴力破解的核心
- 特权使用 → 特权使用:记录具体哪个特权被谁在哪个进程里调用,而非笼统“用了特权”
- 详细跟踪 → 进程创建:看到可疑程序(如PowerShell无签名脚本、lsass.exe异常子进程)启动全过程(ID 4688)
注意:高级策略中“对象访问 → 文件系统”要生效,前提是基础策略里“审核对象访问”已启用,否则不记4663事件。
给关键资源加SACL,让系统知道“该审谁、审什么”
只开策略不等于有日志。SACL是写在文件、注册表项或AD对象上的“审计指令”。例如想查谁删了财务共享文件夹:
- 右键该文件夹 → 属性 → 安全 → 高级 → 切换到「审核」选项卡 → 添加
- 主体选 Everyone 或指定安全组(如Finance-Users)
- 权限勾选:「删除子文件夹和文件」+「删除」,每项右侧选「仅审核」并勾「成功」和「失败」
- 务必勾选「替换所有子对象的可审核项」,否则子目录和文件不继承
同理,对敏感注册表路径(如 HKLM\SYSTEM\CurrentControlSet\Control\Lsa)或AD组织单位(OU),也需手动配置SACL才能生成4662(AD对象修改)、4697(计划任务创建)等关键事件。
验证与日常盯控不能少
配置完立刻做三件事:
- 用普通用户尝试错误密码登录,检查是否生成 ID 4776(域凭据验证失败)或 ID 4625(本地登录失败)
- 运行 gpresult /h report.html,打开报告确认策略已应用到本机
- 进事件查看器 → Windows 日志 → 安全,右键「属性」把日志最大值设为 ≥2048MB,勾选「按需要覆盖事件」,避免关键日志被冲掉
不复杂但容易忽略。


















