我希望有人能帮我。我有一个服务器已经关闭了三个单独的八位数,但我不能确定谁。我希望有人能帮我找出Windows事件日志的奥秘。
这是一台Windows Server 2003 64 buit服务器,没有打开跟踪器。
我有以下活动:
Day 1.
17:34:23 - ID 523,576,538 - User1解锁工作站(登录类型7-通过RDP会话登录) 17:34:44 - ID 26 -应用程序弹出-其他人登录到这个系统。关掉这台电脑..。17:34:46 - ID 551 - User1启动注销17:34:49 - ID 551 - User2启动注销17:34:53 - ID 538