讲师中心 微信公众号
AI工具推荐 视频效率加速

Win11安全审核日志事件ID 4624登录成功记录怎么看IP

酷雪大大_2403

酷雪大大_2403

发布时间:2026-10-10 15:20:38

|

753人浏览过

|

来源于php中文网

原创

必须从4624事件的“详细信息→EventData→IpAddress”字段提取IP,且仅Logon Type=3/10/11等网络类登录才有效;空值或“-”表示本地交互式或服务登录,不记录IP。

win11安全审核日志事件id 4624登录成功记录怎么看ip

当你需要确认某台Windows 11电脑是否被远程登录过,或者想验证某个登录行为是否来自可信网络,必须从4624事件中准确提取源IP地址——但很多用户点开日志后找不到IP字段,是因为它藏在“详细信息”标签页的深层结构里,且仅对特定登录类型有效。

先确认4624事件里有没有IP

打开事件查看器 → Windows 日志 → 安全 → 筛选事件ID为4624 → 双击任意一条记录 → 切换到“详细信息”选项卡 → 展开“EventData”节点 → 拉动右侧滚动条查找“IpAddress”字段。如果该字段为空或显示“-”,说明这次登录不携带网络来源信息,比如交互式本地登录(Logon Type=2)、服务启动登录(Logon Type=5)或系统内部登录(Logon Type=7)根本不会记录IP。

只有Logon Type为3(网络登录)、10(远程桌面)、11(远程桌面重新连接)等类型,才可能填入真实IP。所以看到空值不用反复刷新,【Logon Type决定IP是否存在】。

快速定位带IP的4624事件

方法一:用筛选器直接过滤远程登录类型

在安全日志右键 → “筛选当前日志” → 在“XML”选项卡勾选“按XML筛选事件” → 点击“编辑查询” → 粘贴以下内容并确定:
*[System[(EventID=4624) and (EventData[Data[@Name='LogonType']='3' or Data[@Name='LogonType']='10' or Data[@Name='LogonType']='11'])]]

方法二:用PowerShell一步导出含IP的最近20条

以管理员身份运行终端 → 执行:
Get-WinEvent -LogName Security -FilterXPath "*[System[(EventID=4624) and (EventData[Data[@Name='LogonType']='3' or Data[@Name='LogonType']='10' or Data[@Name='LogonType']='11'])]]" -MaxEvents 20 | ForEach-Object { $e = $_; $ip = ($e.Properties[18].Value); [PSCustomObject]@{Time=$e.TimeCreated; User=$e.Properties[5].Value; LogonType=$e.Properties[8].Value; IP=$ip} } | Format-Table -AutoSize

这一步输出清晰列出了时间、用户名、登录类型和IP,比手动翻日志快得多,也避免漏看隐藏字段。

读懂IP字段的真实含义

第一步:找到“IpAddress”字段值,常见形态有三种——

纯IPv4(如192.168.1.105):表示真实客户端出口IP,可信度高;

IPv6地址(如::1):代表本机回环,等同于本地操作;

“-”或“::ffff:127.0.0.1”:多数是服务进程调用、计划任务触发或某些远程管理工具未透传源地址所致。

第二步:对照“WorkstationName”字段交叉验证。如果IP是192.168.1.105,而WorkstationName显示“LAPTOP-ABC”,基本可确认是该设备主动发起的RDP连接;若WorkstationName为空,IP却存在,则大概率是跨网段代理或NAT后的真实终端。

第三步:警惕“源端口”字段。双击事件 → “详细信息” → 查找“IpPort”。若端口是随机高位端口(如54217),说明是标准TCP客户端行为;若固定为3389,反而要怀疑是否为攻击者伪造日志或使用了特殊隧道工具——因为正常RDP客户端不会用3389作为源端口。

热门AI工具

更多
讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

Seko
Seko Hot

一款AI视频创作工具,主要用于商汤科技推出的创编一体的AI短视频创作Agent,适合需要提升相关任务效率的用户。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

相关专题

更多
PixTV官网入口地址合集
PixTV官网入口地址合集

本专题汇总了 PixTV AI 一站式视频创作平台的官方入口与使用教程。无需下载软件,浏览器直接访问即可使用。平台将剧本、图像、视频、声音与剪辑整合在“无限画布”中,接入 GPT Image 2.5、Seedance 2.5 等头部模型。本专题整理了从新建画布、角色锚定、分镜拆分到视频生成与导出的完整操作指南,助你快速上手 AI 短剧与漫剧创作。

20

2026.10.10

Kratos框架HTTP与gRPC服务开发教程
Kratos框架HTTP与gRPC服务开发教程

本专题围绕Kratos框架双协议服务开发,涵盖HTTP路由与处理器编写、参数获取、gRPC服务实现与客户端调用、metadata上下文传递、encoding编解码注册、统一响应封装、超时控制与流式响应实现方法。

20

2026.10.10

Kratos框架Protobuf接口定义与代码生成合集
Kratos框架Protobuf接口定义与代码生成合集

本专题讲解Kratos框架接口定义体系,涵盖proto编写规范、proto add/client/server生成命令、http注解路由、validate校验、OpenAPI文档生成、跨服务proto复用与兼容性设计。

0

2026.10.10

C++虚函数怎么定义和调用
C++虚函数怎么定义和调用

C++虚函数是实现运行时多态的重要机制。本专题从virtual关键字的基本用法入手,介绍基类与派生类之间的函数重写、基类指针调用派生类方法,以及动态绑定的执行过程,帮助初学者掌握虚函数的核心语法。

20

2026.10.10

C++类与对象的封装方法教程
C++类与对象的封装方法教程

C++封装是面向对象编程的核心特性之一,通过类将数据与操作数据的函数组织在一起,并利用访问权限控制外部访问。本专题介绍类的定义、成员变量、成员函数以及public、private和protected的使用方法,帮助初学者掌握封装的基本原理。

20

2026.10.10

C++构造函数定义与调用方法
C++构造函数定义与调用方法

C++构造函数用于初始化类对象,是面向对象编程的重要基础。本专题从构造函数的定义、声明和调用入手,介绍默认构造函数、带参数构造函数、拷贝构造函数及成员初始化列表,帮助初学者掌握对象创建与初始化的基本方法。

20

2026.10.10

Kratos框架零基础入门教程
Kratos框架零基础入门教程

本专题整理Kratos框架入门内容,涵盖Go环境准备、kratos CLI安装升级、new命令创建项目、目录结构分层说明、服务启动与双协议端口、依赖下载报错排查,帮助开发者快速跑通第一个Kratos框架微服务应用。

20

2026.10.10

C++条件判断语句怎么写
C++条件判断语句怎么写

C++条件判断是控制程序执行流程的重要基础。本专题介绍if、if-else、else if和switch等常见分支语句,结合条件表达式、比较运算符与代码示例,帮助初学者掌握不同场景下的判断逻辑。

0

2026.10.10

C++变量怎么声明和赋值
C++变量怎么声明和赋值

C++变量是编写程序和存储数据的基础。本专题围绕变量声明、定义、初始化、赋值和类型选择等内容展开,帮助初学者理解不同变量的用法,并掌握在实际代码中定义和使用变量的方法。

20

2026.10.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn