远程桌面 RDP 访问日志查看如何用

作者:袖梨 2026-08-07

Remote Desktop日志需分服务端与客户端双端核查:服务端查事件ID 1149(TerminalServices-RemoteConnectionManager)获成功连接记录,查安全日志ID 4624/4625(登录类型10)确认实际登录;客户端通过注册表MRU值或mstsc下拉菜单查看历史目标。

远程桌面(RDP)访问日志查看,核心是分清“谁连过你”(服务端)和“你连过谁”(客户端),再交叉验证是否真正完成登录。不查全两端,容易遗漏关键行为。

查服务端:谁通过RDP连过你的电脑

这是最常需要的场景——确认是否有异常远程接入。关键看两个日志位置:

  1. TerminalServices-RemoteConnectionManager → Operational 日志(事件ID 1149):只记录RDP监听器成功接受连接的瞬间,含源IP、目标账户、精确时间。路径:事件查看器 → 应用程序和服务日志 → Microsoft → Windows → TerminalServices-RemoteConnectionManager → Operational → 右键筛选,填入1149
  2. Windows 日志 → 安全日志(事件ID 4624 + 4625):判断是否真登录成功或失败。“登录类型 10”即为RDP交互式登录,字段“源网络地址”才是真实发起IP,“帐户名”对应登录用户。筛选时输入4624,4625(英文逗号分隔)。

查客户端:你用mstsc连过哪些主机

如果你是主动发起远程连接的一方,想找回曾连过的服务器地址,有两个快捷方式:

  1. 注册表直达法:按 Win+R 输入 regedit → 导航至 HKEY_CURRENT_USERSOFTWAREMicrosoftTerminal Server ClientDefault → 右侧所有以 MRU0、MRU1… 开头的字符串值,数据内容就是最近连接的IP或计算机名。
  2. mstsc下拉菜单法:直接打开“远程桌面连接”(mstsc.exe)→ 点击“计算机”输入框旁的小箭头 → 列出的就是缓存的最近目标。注意:不保存端口、用户名,且清空后即消失。

交叉验证:连接 ≠ 登录,必须确认身份认证结果

有人可能连上RDP端口但输错密码,这种行为在1149日志里不会出现,却会在安全日志中留下4625记录;反之,若看到1149但没对应4624(登录类型10),说明连接建立后未完成认证就断开了。所以建议:

  1. 把1149日志的时间戳与4624/4625中“登录类型10”的时间做比对;
  2. 双击4624事件 → “详细信息”页 → 查看XML中IpAddressTargetUserName字段,可复制使用;
  3. 若需导出分析,可用PowerShell命令:Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4624} | Where-Object {$_.Properties[8].Value -eq 10}(筛选出所有RDP登录成功事件)。

补充提醒:日志不是默认全开,有些需提前配置

部分环境(如精简版系统或组策略限制)可能未启用完整RDP日志。若查不到预期记录,检查以下几点:

  1. 确保“Windows防火墙”允许3389端口入站(否则连接根本到不了系统);
  2. 确认组策略“计算机配置 → 管理模板 → Windows组件 → 远程桌面服务 → 远程桌面会话主机 → 安全”中,“审计连接”已启用;
  3. 安全日志容量不足时会被自动覆盖,右键“安全”日志 → 属性 → 可调大“最大日志大小”。

相关文章

精彩推荐