0

0

怎样通过事件查看器找IP_事件查看器查IP【查找】

星夢妙者

星夢妙者

发布时间:2026-01-25 08:06:09

|

407人浏览过

|

来源于php中文网

原创

可通过Windows事件查看器定位远程登录IP:筛选事件ID 4624(登录类型10)、4648、4625查源IP;用PowerShell批量导出;或检查TerminalServices-LocalSessionManager日志中ID 21/23/25的Address字段。

怎样通过事件查看器找ip_事件查看器查ip【查找】

如果您怀疑有远程设备连接过您的电脑,或需要确认某次登录行为的来源地址,则可通过 Windows 事件查看器定位对应 IP。以下是查找 IP 的具体步骤:

一、筛选事件 ID 4624 查看成功登录的源 IP

事件 ID 4624 记录所有成功登录行为,其中“远程交互式登录”(登录类型为 10)明确对应远程桌面等远程控制活动,其“源网络地址”字段即为远程端真实 IP。

1、按 Win + R 打开运行对话框,输入 eventvwr.msc 并回车,启动事件查看器。

2、在左侧导航树中,依次展开 Windows 日志 → 安全

3、在右侧“操作”面板中,点击 筛选当前日志…

4、在弹出窗口的“事件 ID”栏中输入 4624,点击确定。

5、在筛选结果中,逐条检查“登录类型”为 10 的记录;双击该条目,在“详细信息”选项卡中展开 EventData,查找 IpAddressSource Network Address 字段值。

二、筛选事件 ID 4648 查看显式凭据登录的 IP

事件 ID 4648 记录使用 runas、远程桌面凭据缓存、第三方远控工具(如向日葵、ToDesk)等通过明确凭据发起的登录行为,其日志中直接包含 IP 地址字段,无需依赖登录类型判断。

1、保持事件查看器打开,仍在 Windows 日志 → 安全 页面。

2、再次点击右侧 筛选当前日志…

3、在“事件 ID”栏输入 4648,点击确定。

4、筛选出的每条记录中,直接查看 EventData 下的 IpAddress 子项内容,该值即为发起登录的远程设备 IP。

三、筛选事件 ID 4625 查看失败登录尝试的源 IP

事件 ID 4625 记录所有失败的登录尝试,常用于识别暴力破解或未授权访问行为;其“源网络地址”字段可暴露攻击者真实出口 IP,尤其适用于定位异常扫描来源。

1、在事件查看器的 安全 日志界面,点击 筛选当前日志…

2、在“事件 ID”栏输入 4625,点击确定。

腾讯AI 开放平台
腾讯AI 开放平台

腾讯AI开放平台

下载

3、浏览筛选结果,重点关注时间密集、用户名规律(如 Administrator、admin)或连续失败的条目。

4、双击任一条目,在“详细信息”中展开 EventData,提取 IpAddressWorkstation Name 字段值。

四、使用 PowerShell 快速导出全部登录 IP 记录

PowerShell 可批量提取指定时间段内所有含 IP 的安全日志,避免人工逐条翻查;适用于需汇总分析多个登录事件的场景。

1、以管理员身份运行 PowerShell。

2、执行以下命令(查询过去 24 小时内事件 ID 4624、4648、4625 的 IP 记录):

Get-WinEvent -FilterHashtable @{LogName='Security';StartTime=(Get-Date).AddHours(-24);Id=4624,4648,4625} -ErrorAction SilentlyContinue | ForEach-Object { $xml = [xml]$_.ToXml(); $ip = $xml.Event.EventData.Data | Where-Object Name -eq 'IpAddress' | Select-Object -ExpandProperty '#text'; if($ip) { [PSCustomObject]@{Time=$_.TimeCreated;ID=$_.Id;IP=$ip} } } | Sort-Object Time -Descending | Format-Table -AutoSize

3、输出结果中,“IP”列即为各次登录/尝试的源地址。

五、检查终端服务会话日志获取更精确的 RDP 连接 IP

Microsoft-Windows-TerminalServices-LocalSessionManager/Operational 日志专用于记录远程桌面会话生命周期(登录、断开、重连),其结构化程度高、IP 字段命名统一,比安全日志更易定位 RDP 行为。

1、在事件查看器中,展开左侧 应用程序和服务日志 → Microsoft → Windows → TerminalServices-LocalSessionManager → Operational

2、右键该日志,选择 属性,确认“启用日志”已勾选;若未启用,勾选后点击确定并重启日志服务。

3、在该日志窗口右侧点击 筛选当前日志…

4、在“事件 ID”栏输入 21,23,25(分别对应登录、登出、重连),点击确定。

5、双击任一条目,在“详细信息”选项卡中查找 Address 字段,其值即为 RDP 连接的客户端 IP。

相关专题

更多
if什么意思
if什么意思

if的意思是“如果”的条件。它是一个用于引导条件语句的关键词,用于根据特定条件的真假情况来执行不同的代码块。本专题提供if什么意思的相关文章,供大家免费阅读。

769

2023.08.22

sort排序函数用法
sort排序函数用法

sort排序函数的用法:1、对列表进行排序,默认情况下,sort函数按升序排序,因此最终输出的结果是按从小到大的顺序排列的;2、对元组进行排序,默认情况下,sort函数按元素的大小进行排序,因此最终输出的结果是按从小到大的顺序排列的;3、对字典进行排序,由于字典是无序的,因此排序后的结果仍然是原来的字典,使用一个lambda表达式作为key参数的值,用于指定排序的依据。

388

2023.09.04

php中foreach用法
php中foreach用法

本专题整合了php中foreach用法的相关介绍,阅读专题下面的文章了解更多详细教程。

70

2025.12.04

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

719

2023.07.31

python中的format是什么意思
python中的format是什么意思

python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

431

2024.06.27

pdf怎么转换成xml格式
pdf怎么转换成xml格式

将 pdf 转换为 xml 的方法:1. 使用在线转换器;2. 使用桌面软件(如 adobe acrobat、itext);3. 使用命令行工具(如 pdftoxml)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1897

2024.04.01

xml怎么变成word
xml怎么变成word

步骤:1. 导入 xml 文件;2. 选择 xml 结构;3. 映射 xml 元素到 word 元素;4. 生成 word 文档。提示:确保 xml 文件结构良好,并预览 word 文档以验证转换是否成功。想了解更多xml的相关内容,可以阅读本专题下面的文章。

2088

2024.08.01

xml是什么格式的文件
xml是什么格式的文件

xml是一种纯文本格式的文件。xml指的是可扩展标记语言,标准通用标记语言的子集,是一种用于标记电子文件使其具有结构性的标记语言。想了解更多相关的内容,可阅读本专题下面的相关文章。

1043

2024.11.28

c++ 根号
c++ 根号

本专题整合了c++根号相关教程,阅读专题下面的文章了解更多详细内容。

41

2026.01.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 7.7万人学习

Excel 教程
Excel 教程

共162课时 | 13.3万人学习

PHP基础入门课程
PHP基础入门课程

共33课时 | 2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号