рдкреЙрд╡рд░рд╢реЗрд▓ рдФрд░ рд╕рд┐рдХреНрдпреЛрд░рд┐рдЯреА рдСрдбрд┐рдЯрд┐рдВрдЧ
рд╣реИрдмреНрд░рд╛рдиреЙрдб рдХреЛ рдмрдзрд╛рдИ! рдореИрдВ рдЖрдкрдХреЗ рд╕рд╛рде рдПрдХ рддрд░реАрдХрд╛ рд╕рд╛рдЭрд╛ рдХрд░рдирд╛ рдЪрд╛рд╣рддрд╛ рд╣реВрдВ, рдЬреЛ рдкрд╛рд╡рд░рд╢реЗрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╡рд┐рди рд╕рд┐рд╕реНрдЯрдо рдХреЗ рд╕рд┐рд╕реНрдЯрдо рдкреНрд░рд╢рд╛рд╕рди рдХреА рдирд┐рдпрдорд┐рдд рджрд┐рдирдЪрд░реНрдпрд╛ рдХреЛ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рдмрдирд╛ рд╕рдХреЗред
рдПрдХ рдмрдврд╝рд┐рдпрд╛ рджрд┐рди, рдореИрдВрдиреЗ рдЙрди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреА рдЧрддрд┐рд╡рд┐рдзрд┐ рдХреА рджреИрдирд┐рдХ рдирд┐рдЧрд░рд╛рдиреА рдХреЗ рдХрд╛рд░реНрдп рдХрд╛ рд╕рд╛рдордирд╛ рдХрд┐рдпрд╛ рдЬреЛ рдЯрд░реНрдорд┐рдирд▓ рд╕рд░реНрд╡рд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рд╡рд░реНрдХрд╕реНрдЯреЗрд╢рди рдХреЗ рд░реВрдк рдореЗрдВ рдХрд░рддреЗ рд╣реИрдВред рдореБрдЭреЗ рд▓рдЧрддрд╛ рд╣реИ рдХрд┐ рдореИрдВ рдХреЗрд╡рд▓ рдЕрдкрдиреА рд░рд╛рдп рд╡реНрдпрдХреНрдд рдирд╣реАрдВ рдХрд░реВрдВрдЧрд╛, рдпрд╣ рдХрд╣рддреЗ рд╣реБрдП рдХрд┐ "рдЗрд╡реЗрдВрдЯ рд╡реНрдпреВрдЕрд░", рдЬреЛ рдХрд┐ рд╡рд┐рдВрдбреЛрдЬ рдПрдбрдорд┐рдирд┐рд╕реНрдЯреНрд░реЗрд╢рди рдЯреВрд▓реНрд╕ рдХрд╛ рд╣рд┐рд╕реНрд╕рд╛ рд╣реИ, рд╕рд░реНрд╡рд░ рдкрд░ рд╕реНрдерд┐рддрд┐ рдХреА рдирд┐рдЧрд░рд╛рдиреА рдХрд░рдиреЗ рдХрд╛ рд╕рдмрд╕реЗ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рддрд░реАрдХрд╛ рдирд╣реАрдВ рд╣реИред рд╣рд╛рдБ рдПрдХ рдлрд╝рд┐рд▓реНрдЯрд░ рд╣реИ рдЬрд┐рд╕рдХреЗ рджреНрд╡рд╛рд░рд╛ рдЖрдк рдХреЗрд╡рд▓ рд╣рдорд╛рд░реЗ рд▓рд┐рдП рд░реБрдЪрд┐ рдХреА рдШрдЯрдирд╛рдУрдВ рдХреЛ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рд▓реЗрдХрд┐рди рдХреЛрдИ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рддрд░реАрдХрд╛ рдирд╣реАрдВ рд╣реИ рдЬреЛ рдЗрд╕ рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рдкреНрд░рджрд░реНрд╢рди рдкреНрд░рд╛рд░реВрдк рдХреЛ рдмрджрд▓рддрд╛ рд╣реИред рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк, рд╕реБрд░рдХреНрд╖рд╛ рд▓реЙрдЧ рдЗрд╡реЗрдВрдЯреНрд╕ рдХреЛ рдкрд╛рд░реНрд╕ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП PowerShell рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдкрд░ рд╡рд┐рдЪрд╛рд░ рдЖрдпрд╛ред
рдШрдЯрдирд╛рдУрдВ рдХреА рдПрдХ рд╕реВрдЪреА рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╣рдореЗрдВ рдЧреЗрдЯ-рдЗрд╡реЗрдВрдЯрд▓реЙрдЧ рдХрдорд╛рдВрдб рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИ, рдЬрд┐рд╕рдореЗрдВ рд╕реЗ рдПрдХ рдкреИрд░рд╛рдореАрдЯрд░ рд╣рдорд╛рд░реА рдХреЗрд╕ рд╕реБрд░рдХреНрд╖рд╛ рдореЗрдВ рд▓реЙрдЧ рдХрд╛ рдирд╛рдо рд╣реИред

рдХрдорд╛рдВрдб рдкреВрд░реЗ рд▓реЙрдЧ рдХреА рд╕рд╛рдордЧреНрд░реА рдХреЛ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рддрд╛ рд╣реИ, рдЬреЛ рдореВрд▓ рд░реВрдк рд╕реЗ рдореБрдЭреЗ рд╕реВрдЯ рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИред рд▓реЗрдХрд┐рди рд╕рдм рдХреБрдЫ рдЗрддрдирд╛ рдмреБрд░рд╛ рдирд╣реАрдВ рд╣реИ, рдЬреЛ рдЖрдк рд╕реНрдХреНрд░реАрдирд╢реЙрдЯ рдореЗрдВ рджреЗрдЦрддреЗ рд╣реИрдВ рд╡рд╣ рдХреЗрд╡рд▓ рдкрд╛рда рдирд╣реАрдВ рд╣реИ, рдмрд▓реНрдХрд┐ рдХрд╛рдлреА рд╡рд╕реНрддреБрдПрдВ рд╣реИрдВ, рдЬрд┐рдирдХреЗ рдЧреБрдгреЛрдВ рдХреЗ рд╕рд╛рде рдЖрдк рдкрд╛рд╡рд░рд╕реН рд▓реЗрд▓ рдХреЗ рдврд╛рдВрдЪреЗ рдХреЗ рднреАрддрд░ рдХреБрдЫ рднреА рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдЗрди рд╡рд╕реНрддреБрдУрдВ рдХреЗ рдЧреБрдг рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ рдЧреЗрдЯ-рд╕рджрд╕реНрдп cmdlet рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред
Get-EventLog security | Get-Member
рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдХреЗ
Get-EventLog security | Get-Member
Get-EventLog security | Get-Member
, рд╣рдореЗрдВ рдЧреЗрдЯ-рдЗрд╡реЗрдВрдЯрд▓реЙрдЧ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рджрд░реНрд╢рд┐рдд рд╕рднреА рд╡рд╕реНрддреБрдУрдВ рдХреЗ рдЧреБрдгреЛрдВ рдХреА рдПрдХ рд╕реВрдЪреА рдорд┐рд▓реЗрдЧреАред

рдЧреБрдгреЛрдВ рдХреА рд╕реВрдЪреА рдЬрд╛рдирдиреЗ рдХреЗ рдмрд╛рдж, рдЖрдк Get-EventLog рдХреЗ рдкрд░рд┐рдгрд╛рдореЛрдВ рдореЗрдВ рдлреЗрд░рдмрджрд▓ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдЖрдЬ рдХреЗ рд▓рд┐рдП рд╕рднреА рдШрдЯрдирд╛рдУрдВ рдХреА рдПрдХ рд╕реВрдЪреА рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╕рдмрд╕реЗ рдЖрд╕рд╛рди рддрд░реАрдХрд╛ рдЧреЗрдЯ-рдЗрд╡реЗрдВрдЯрд▓реЙрдЧ cmdlet рдХреЗ рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рд╣реЛрдЧрд╛, рдЕрд░реНрдерд╛рддреН-
-after
рдкреИрд░рд╛рдореАрдЯрд░ред рдорд╛рдкрджрдВрдбреЛрдВ рдХреА рдПрдХ рдкреВрд░реА рд╕реВрдЪреА
рдпрд╣рд╛рдВ рдкрд╛рдИ рдЬрд╛ рд╕рдХрддреА
рд╣реИ ред рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк, рд╣рдореЗрдВ
Get-EventLog security -after (Get-date -hour 0 -minute 0 -second 0)
, рдЬрд╣рд╛рдБ Get-Date cmdlet рд╡рд░реНрддрдорд╛рди рджрд┐рдирд╛рдВрдХ рдФрд░ рд╕рдордп рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдШрдВрдЯреЗ, рдорд┐рдирдЯ рдФрд░ рджреВрд╕рд░реЗ рдкреИрд░рд╛рдореАрдЯрд░ рдкреНрд░рд╛рд░рдВрдн рд╕реЗ рд╕рдордп рдЖрдЙрдЯрдкреБрдЯ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддреЗ рд╣реИрдВ рд╡рд░реНрддрдорд╛рди рджрд┐рдиред рдирддреАрдЬрддрди, рд╣рдореЗрдВ рдЙрди рдШрдЯрдирд╛рдУрдВ рдХреА рдПрдХ рд╕реВрдЪреА рдорд┐рд▓рддреА рд╣реИ рдЬреЛ рдЖрдЬ рд╣реБрдИ рдереАрдВред рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдмреЗрд╣рддрд░ рд╣реИ, рд▓реЗрдХрд┐рди рдЕрднреА рднреА рдРрд╕рд╛ рдирд╣реАрдВ рд╣реИред
рдореБрдЭреЗ рдЙрди рд╕рднреА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреА рдПрдХ рд╕реВрдЪреА рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рдЬрд┐рдиреНрд╣реЛрдВрдиреЗ рдЖрд░рдкреАрдбреА рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕рд░реНрд╡рд░ рдореЗрдВ рдкреНрд░рд╡реЗрд╢ рдХрд┐рдпрд╛, рдЬрд┐рд╕рдХреЗ рдХрд╛рд░рдг рдореБрдЭреЗ рдИрд╡реЗрдВрдЯрдЖрдИрдбреА рдФрд░ рдПрдВрдЯреНрд░реА рдЯрд╛рдЗрдк рдХреЗ рдореВрд▓реНрдпреЛрдВ рдХрд╛ рдЕрдзреНрдпрдпрди рдХрд░рдирд╛ рдкрдбрд╝рд╛ред рдЖрдЧреЗ, рдореИрдВ рдЗрди рдореВрд▓реНрдпреЛрдВ рдХреА рдкреВрд░реА рд╕реВрдЪреА рдирд╣реАрдВ рджреВрдВрдЧрд╛ред
рдЗрд╡реЗрдВрдЯ рд╡реИрд▓реНрдпреВ
рдкреНрд░рддреНрдпреЗрдХ рд▓реЙрдЧрд┐рди рдШрдЯрдирд╛ рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рд▓реЙрдЧрд┐рди рдкреНрд░рдХрд╛рд░ рд╕реЗ рдкреВрд░рд┐рдд рд╣реЛрддреА рд╣реИ, рдЬрд┐рд╕рдХреА рдПрдХ рд╕реВрдЪреА рдиреАрдЪреЗ рд╕реВрдЪреАрдмрджреНрдз рдХреА рдЬрд╛рдПрдЧреАред
- 528 - рд╕рдлрд▓ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХрдВрдкреНрдпреВрдЯрд░ рдореЗрдВ рдкреНрд░рд╡реЗрд╢ рдХрд░рддрд╛ рд╣реИред
- 529 - рд▓реЙрдЧрд┐рди рд╡рд┐рдлрд▓рддрд╛ред рдЕрдорд╛рдиреНрдп рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо рдпрд╛ рдкрд╛рд╕рд╡рд░реНрдбред
- 530 - рд▓реЙрдЧрд┐рди рд╡рд┐рдлрд▓рддрд╛ред рдорд╛рдиреНрдп рд╕рдордп рдЕрдВрддрд░рд╛рд▓ рдХреЗ рдмрд╛рд╣рд░ рдПрдХ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддреЗ рдХреЗ рд╕рд╛рде рд▓реЙрдЧ рдЗрди рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред
- 531 - рд╡рд┐рдлрд▓рддрд╛ рд▓реЙрдЧред рдЕрдХреНрд╖рдо рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддреЗ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд▓реЙрдЧ рдЗрди рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ред
- 532 - рд╡рд┐рдлрд▓рддрд╛ рд▓реЙрдЧред рдПрдХ рдкреБрд░рд╛рдиреЗ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддреЗ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд▓реЙрдЧ рдЗрди рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред
- 533 - рд╡рд┐рдлрд▓рддрд╛ рд▓реЙрдЧред рдЙрд╕ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдкрд░ рд▓реЙрдЧ рдЗрди рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдЬрд┐рд╕реЗ рдЗрд╕ рдХрдВрдкреНрдпреВрдЯрд░ рдкрд░ рд▓реЙрдЧ рдСрди рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рдирд╣реАрдВ рд╣реИред
- 534 - рд╡рд┐рдлрд▓рддрд╛ рд▓реЙрдЧред рдЕрдирдзрд┐рдХреГрдд рд▓реЙрдЧрд┐рди рдкреНрд░рдХрд╛рд░ рдХреЗ рд╕рд╛рде рдкреНрд░рд╡реЗрд╢ рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд┐рдпрд╛ рдЧрдпрд╛ред
- 535 - рд╡рд┐рдлрд▓рддрд╛ рд╡рд┐рдлрд▓рддрд╛ред рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЦрд╛рддреЗ рдХрд╛ рдкрд╛рд╕рд╡рд░реНрдб рд╕рдорд╛рдкреНрдд рд╣реЛ рдЧрдпрд╛ рд╣реИред
- 536 - рд▓реЙрдЧрд┐рди рд╡рд┐рдлрд▓рддрд╛ред рдиреЗрдЯ рд▓реЙрдЧрдСрди рд╕реЗрд╡рд╛ рдЕрдХреНрд╖рдо рд╣реИред
- 537 - рд╡рд┐рдлрд▓рддрд╛ рд▓реЙрдЧред рдЕрдиреНрдп рдХрд╛рд░рдгреЛрдВ рд╕реЗ рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдкреНрд░рд╡реЗрд╢ рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рд╡рд┐рдлрд▓ рд░рд╣рд╛ (рдХреБрдЫ рдорд╛рдорд▓реЛрдВ рдореЗрдВ, рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдкреНрд░рд╡реЗрд╢ рдХрд░рдиреЗ рд╕реЗ рдЗрдирдХрд╛рд░ рдХрд░рдиреЗ рдХрд╛ рдХрд╛рд░рдг рдЬреНрдЮрд╛рдд рдирд╣реАрдВ рд╣реЛ рд╕рдХрддрд╛ рд╣реИ)ред
- 538 - рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд▓реЙрдЧрдЖрдЙрдЯ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкреВрд░реА рд╣реЛ рдЧрдИ рд╣реИред
- 539 - рд▓реЙрдЧрд┐рди рд╡рд┐рдлрд▓рддрд╛ред рд▓реЙрдЧрд┐рди рдкреНрд░рдпрд╛рд╕ рдХреЗ рджреМрд░рд╛рди, рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддрд╛ рдмрдВрдж рд╣реИред
- 540 - рд╕рдлрд▓ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдиреЗрдЯрд╡рд░реНрдХ рдореЗрдВ рдкреНрд░рд╡реЗрд╢ рдХрд░рддрд╛ рд╣реИред
- 541 - рд╕реНрдерд╛рдиреАрдп рдХрдВрдкреНрдпреВрдЯрд░ рдФрд░ рдкрдВрдЬреАрдХреГрдд рд╕рд╣рдХрд░реНрдореА рдкрд╣рдЪрд╛рди (рдПрдХ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рдПрд╕реЛрд╕рд┐рдПрд╢рди рдХреА рд╕реНрдерд╛рдкрдирд╛) рдХреЗ рдмреАрдЪ рдореВрд▓ IKE рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдореЛрдб рдкреВрд░рд╛ рд╣реЛ рдЧрдпрд╛ рд╣реИ, рдпрд╛ рдлрд╛рд╕реНрдЯ рдореЛрдб рдиреЗ рдПрдХ рдбреЗрдЯрд╛ рдЪреИрдирд▓ рд╕реНрдерд╛рдкрд┐рдд рдХрд┐рдпрд╛ рд╣реИред
- 542 - рдбреЗрдЯрд╛ рдЪреИрдирд▓ рдЕрдХреНрд╖рдо рд╣реИред
- 543 - рдореБрдЦреНрдп рдореЛрдб рдЕрдХреНрд╖рдо рд╣реИред (рдЗрд╕рдХрд╛ рдХрд╛рд░рдг рдПрдХ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рдХрдиреЗрдХреНрд╢рди рдХреА рдЕрд╡рдзрд┐ рдХреЛ рд╕реАрдорд┐рдд рд╕рдордп рдЕрдВрддрд░рд╛рд▓ рдХрд╛ рдЕрдВрдд рд╣реЛ рд╕рдХрддрд╛ рд╣реИ (рдбрд┐рдлрд╝реЙрд▓реНрдЯ 8 рдШрдВрдЯреЗ рд╣реИ), рдПрдХ рдиреАрддрд┐ рдкрд░рд┐рд╡рд░реНрддрди, рдпрд╛ рд╕рд╣рдХрд░реНрдореА рд╕рдорд╛рдкреНрддрд┐)ред
- 544 - рдЗрд╕ рддрдереНрдп рдХреЗ рдХрд╛рд░рдг рдореВрд▓ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдореЛрдб рдХреА рд╡рд┐рдлрд▓рддрд╛ рдХрд┐ рднрд╛рдЧреАрджрд╛рд░ рдиреЗ рдПрдХ рд╡реИрдз рдкреНрд░рдорд╛рдг рдкрддреНрд░ рдкреНрд░рджрд╛рди рдирд╣реАрдВ рдХрд┐рдпрд╛ рдпрд╛ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдкреНрд░рдорд╛рдгрд┐рдд рдирд╣реАрдВ рд╣реИред
- 545 - рдХрд░рдмрд░реЛрд╕ рд╡рд┐рдлрд▓рддрд╛ рдпрд╛ рдЕрдорд╛рдиреНрдп рдкрд╛рд╕рд╡рд░реНрдб рдХреЗ рдХрд╛рд░рдг рдкреНрд░рд╛рдердорд┐рдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдореЛрдб рд╡рд┐рдлрд▓ рд╣реЛ рдЧрдпрд╛ред
- 546 - рдПрдХ рд╕рд╛рдереА рд╕реЗ рдЕрд╕реНрд╡реАрдХрд╛рд░реНрдп рдкреНрд░рд╕реНрддрд╛рд╡ рдХреЗ рдХрд╛рд░рдг рдПрдХ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп IKE рдХрдиреЗрдХреНрд╢рди рдмрдирд╛рдиреЗ рдореЗрдВ рд╡рд┐рдлрд▓рддрд╛ред рдЕрдорд╛рдиреНрдп рдбреЗрдЯрд╛ рд╡рд╛рд▓рд╛ рдкреИрдХреЗрдЯ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ред
- 547 - IKE рдХрдиреЗрдХреНрд╢рди рд╕реНрдерд╛рдкрдирд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗ рджреМрд░рд╛рди рд╡рд┐рдлрд▓рддрд╛ред
- 548 - рд╡рд┐рдлрд▓рддрд╛ рд▓реЙрдЧред рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рдбреЛрдореЗрди рд╕реЗ рдкреНрд░рд╛рдкреНрдд рд╡рд┐рд╢реНрд╡рд╕рдиреАрдпрддрд╛ рдкрд╣рдЪрд╛рдирдХрд░реНрддрд╛ (SID) рдХреНрд▓рд╛рдЗрдВрдЯ рдХреЗ рд▓рд┐рдП рдбреЛрдореЗрди рдЦрд╛рддреЗ рдХреЗ SID рд╕реЗ рдореЗрд▓ рдирд╣реАрдВ рдЦрд╛рддрд╛ рд╣реИред
- 549 - рд╡рд┐рдлрд▓рддрд╛ рд▓реЙрдЧред рд╡рди рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ рджреМрд░рд╛рди рдЕрд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рдирд╛рдорд╕реНрдерд╛рдиреЛрдВ рд╕реЗ рдЬреБрдбрд╝реЗ рд╕рднреА рд╕рд┐рдб рдХреЛ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред
- 550 - рдЕрдзрд┐рд╕реВрдЪрдирд╛ рд╕рдВрджреЗрд╢, рдЬреЛ рд╕реЗрд╡рд╛ рдкрд░ рд╕рдВрднрд╛рд╡рд┐рдд рд╣рдорд▓реЗ рдХрд╛ рд╕рдВрдХреЗрдд рджреЗ рд╕рдХрддрд╛ рд╣реИред
- 551 - рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдиреЗ рд▓реЙрдЧрдЖрдЙрдЯ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╢реБрд░реВ рдХреАред
- 552 - рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдиреЗ рд╕рд╣реА рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдХрдВрдкреНрдпреВрдЯрд░ рдкрд░ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рд▓реЙрдЧ рдСрди рдХрд┐рдпрд╛, рдЗрд╕ рддрдереНрдп рдХреЗ рдмрд╛рд╡рдЬреВрдж рдХрд┐ рдЗрд╕рд╕реЗ рдкрд╣рд▓реЗ рдХрд┐ рд╡рд╣ рджреВрд╕рд░реЗ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рд░реВрдк рдореЗрдВ рд▓реЙрдЧ рдЗрди рдерд╛ред
- 682 - рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдбрд┐рд╕реНрдХрдиреЗрдХреНрдЯреЗрдб рдЯрд░реНрдорд┐рдирд▓ рд╕рд░реНрд╡рд░ рд╕рддреНрд░ рдХреЗ рд▓рд┐рдП рдлрд┐рд░ рд╕реЗ рдЬреЛрдбрд╝рд╛ рдЬрд╛рддрд╛ рд╣реИред
- 683 - рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рд▓реЙрдЧ рдЖрдЙрдЯ рдХрд┐рдП рдмрд┐рдирд╛ рдЯрд░реНрдорд┐рдирд▓ рд╕рд░реНрд╡рд░ рд╕рддреНрд░ рд╕реЗ рдбрд┐рд╕реНрдХрдиреЗрдХреНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ (рдпрд╣ рдШрдЯрдирд╛ рддрдм рдЙрддреНрдкрдиреНрди рд╣реЛрддреА рд╣реИ рдЬрдм рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдиреЗрдЯрд╡рд░реНрдХ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЯрд░реНрдорд┐рдирд▓ рд╕рд░реНрд╡рд░ рд╕рддреНрд░ рд╕реЗ рдЬреБрдбрд╝рд╛ рд╣реЛрддрд╛ рд╣реИред рдпрд╣ рдЯрд░реНрдорд┐рдирд▓ рд╕рд░реНрд╡рд░ рдкрд░ рджрд┐рдЦрд╛рдИ рджреЗрддрд╛ рд╣реИ)ред
рдПрдВрдЯреНрд░реА рдЯрд╛рдЗрдк рдорд╛рди
- 2 - рдкрд░рд╕реНрдкрд░ред рд╕рдлрд▓ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХрдВрдкреНрдпреВрдЯрд░ рдореЗрдВ рд▓реЙрдЧрд┐рди рдХрд░реЗрдВред
- 3 - рдиреЗрдЯрд╡рд░реНрдХред рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдпрд╛ рдХрдВрдкреНрдпреВрдЯрд░ рдиреЗрдЯрд╡рд░реНрдХ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХрдВрдкреНрдпреВрдЯрд░ рдкрд░ рд▓реЙрдЧ рдЗрди рдХрд░рддрд╛ рд╣реИред
- 4 - рдмреИрдЪред рдкреИрдХреЗрдЯ рд╕рд░реНрд╡рд░ рджреНрд╡рд╛рд░рд╛ рдкреИрдХреЗрдЯ рдкреНрд░рдХрд╛рд░ рдХреА рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬрд┐рди рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдХрд╛ рдирд┐рд╖реНрдкрд╛рджрди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреА рдУрд░ рд╕реЗ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдЙрд╕рдХреЗ рдкреНрд░рддреНрдпрдХреНрд╖ рд╣рд╕реНрддрдХреНрд╖реЗрдк рдХреЗ рдмрд┐рдирд╛ред
- 5 - рд╕реЗрд╡рд╛ред рд╕реЗрд╡рд╛ рдХреА рд╢реБрд░реБрдЖрдд рд╕реЗрд╡рд╛ рдирд┐рдпрдВрддреНрд░рдг рдкреНрд░рдмрдВрдзрдХ рджреНрд╡рд╛рд░рд╛ рдХреА рдЬрд╛рддреА рд╣реИред
- 7 - рдЕрдирд▓реЙрдХред рдпрд╣ рдХрд╛рд░реНрдп рдХреЗрдВрджреНрд░ рдЕрдирд▓реЙрдХ рд╣реИред
- 8 - NetworkCleartextред рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдиреЗ рдиреЗрдЯрд╡рд░реНрдХ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХрдВрдкреНрдпреВрдЯрд░ рдкрд░ рд▓реЙрдЧ рдСрди рдХрд┐рдпрд╛ред рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдкрд╛рд╕рд╡рд░реНрдб рдХреЛ рдЙрд╕рдХреЗ рдЕрдирд╢реЗрдб рд░реВрдк рдореЗрдВ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдкреИрдХреЗрдЯ рдореЗрдВ рднреЗрдЬ рджрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдПрдХреАрдХреГрдд рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдиреЗрдЯрд╡рд░реНрдХ рдкрд░ рднреЗрдЬрдиреЗ рд╕реЗ рдкрд╣рд▓реЗ рд╕рднреА рд╣реИрд╢реЗрдб рдЦрд╛рддреЛрдВ рдХреЛ рдкреИрдХ рдХрд░рддрд╛ рд╣реИред рд╕реНрдкрд╖реНрдЯ рдкрд╛рда рдореЗрдВ рдиреЗрдЯрд╡рд░реНрдХ рдкрд░ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдкреНрд░рд╕рд╛рд░рд┐рдд рдирд╣реАрдВ рд╣реЛрддреЗ рд╣реИрдВред
- 9 - рдирдП рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ред рдЖрдЧрдВрддреБрдХ рдиреЗ рдЕрдкрдиреЗ рд╡рд░реНрддрдорд╛рди рдЯреЛрдХрди рдХреЛ рдХреНрд▓реЛрди рдХрд┐рдпрд╛ рдФрд░ рдЖрдЙрдЯрдЧреЛрдЗрдВрдЧ рдХрдиреЗрдХреНрд╢рди рдХреЗ рд▓рд┐рдП рдирдП рдЦрд╛рддреЗ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд┐рдПред рдирдП рд▓реЙрдЧрд┐рди рд╕рддреНрд░ рдореЗрдВ рд╕рдорд╛рди рд╕реНрдерд╛рдиреАрдп рдкрд╣рдЪрд╛рди рд╣реЛрддреА рд╣реИ, рд▓реЗрдХрд┐рди рдиреЗрдЯрд╡рд░реНрдХ рдХрдиреЗрдХреНрд╢рди рдХреЗ рд▓рд┐рдП рд╡рд┐рднрд┐рдиреНрди рдЦрд╛рддреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИред
- 10 - RemoteInteractiveред рдПрдХ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдиреЗ рдЯрд░реНрдорд┐рдирд▓ рд╕реЗрд╡рд╛ рдпрд╛ рджреВрд░рд╕реНрде рдбреЗрд╕реНрдХрдЯреЙрдк рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рджреВрд░рд╕реНрде рд░реВрдк рд╕реЗ рдЗрд╕ рдХрдВрдкреНрдпреВрдЯрд░ рдкрд░ рд▓реЙрдЧ рдЗрди рдХрд┐рдпрд╛ рд╣реИред
- 11 - рдХреИрд╢реНрдб рдирд┐рд╖реНрдХреНрд░рд┐рдпред рдПрдХ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдиреЗ рдЗрд╕ рдХрдВрдкреНрдпреВрдЯрд░ рдкрд░ рдиреЗрдЯрд╡рд░реНрдХ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдХреЗ рд╕рд╛рде рд▓реЙрдЧ рдСрди рдХрд┐рдпрд╛ рдЬреЛ рдХрдВрдкреНрдпреВрдЯрд░ рдкрд░ рд╕реНрдерд╛рдиреАрдп рд░реВрдк рд╕реЗ рд╕рдВрдЧреНрд░рд╣реАрдд рдереЗред рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдХреЛ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред
рдпрд╣ рдЬрд╛рдирдХрд╛рд░реА рдореБрдЦреНрдп рд░реВрдк рд╕реЗ рдЗрд╕
рд╕реНрд░реЛрдд рд╕реЗ рд▓реА рдЧрдИ рд╣реИред рдкреНрд░рд╛рдкреНрдд рдЬрд╛рдирдХрд╛рд░реА рд╕реЗ, рд╣рдо рдпрд╣ рдирд┐рд╖реНрдХрд░реНрд╖ рдирд┐рдХрд╛рд▓ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рд╣рдореЗрдВ EventID = 528 рдФрд░ EntryType = 10 рдХреЗ рд╕рд╛рде рдПрдХ рдШрдЯрдирд╛ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рдЬреЛ RDP рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХрдВрдкреНрдпреВрдЯрд░ рдХреЛ рдЗрдирдкреБрдЯ рдХреЗ рдЕрдиреБрд░реВрдк рд╣реЛрдЧрд╛ред рдЖрдЗрдП рд╣рдорд╛рд░реА рдЯреАрдо рдХреЛ рдереЛрдбрд╝рд╛ рдмрджрд▓ рджреЗрдВред
Get-EventLog security -message "* :?10*" -after (Get-date -hour 0 -minute 0 -second 0) | ?{$_.eventid -eq 528 }
-message
рдкреИрд░рд╛рдореАрдЯрд░
-message
рд╕реЗ рд╣рдорд╛рд░реЗ рдИрд╡реЗрдВрдЯ рдХреЗ рд╕рдВрджреЗрд╢ рдХреЛ рджрд░реНрд╢рд╛рддрд╛ рд╣реИ, рдЬрд┐рд╕рдореЗрдВ "рдПрдВрдЯреНрд░реА рдЯрд╛рдЗрдк" ("рдЗрдирдкреБрдЯ рдЯрд╛рдЗрдк" рд╣реИ, рдХреНрдпреЛрдВрдХрд┐ рдореЗрд░реЗ рдкрд╛рд╕ 2003 рдХрд╛ рд░реВрд╕реА рд╕рдВрд╕реНрдХрд░рдг рд╣реИ), рдЯреЗрдореНрдкреНрд▓реЗрдЯ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╣рдо рд╣рдорд╛рд░реЗ рд▓рд┐рдП рдмреНрдпрд╛рдЬ рдХреА рд░реЗрдЦрд╛ рдХреА рдЦреЛрдЬ рд╕реЗрдЯ рдХрд░рддреЗ рд╣реИрдВред
рдЪреВрдВрдХрд┐ рдореБрдЭреЗ cmdlet рдХреЗ рдорд╛рдкрджрдВрдбреЛрдВ рдореЗрдВ Get_EventLog
-EventID
рдирд╣реАрдВ рдорд┐рд▓рд╛, рдЗрд╕рд▓рд┐рдП рдореБрдЭреЗ рдСрдмреНрдЬреЗрдХреНрдЯ рдХреЗ рдЧреБрдгреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рдкрдбрд╝рд╛:
$_
рдЕрд░реНрде рд╣реИ рд╡рд╣ рд╡рд╕реНрддреБ рдЬреЛ рдореВрд▓ рд░реВрдк рд╕реЗ рдкреНрд░рдХрдЯ рд╣реЛрддреА рд╣реИ
-eq
рдЕрд░реНрде рд╣реИ рдореВрд▓реНрдп рдХреА рд╕рдорд╛рдирддрд╛, рд╣рдорд╛рд░реЗ рдорд╛рдорд▓реЗ рдореЗрдВ 528
рдирд┐рд╖реНрдкрд╛рджрди рдХрд╛ рдкрд░рд┐рдгрд╛рдо рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╣реЛрдЧрд╛:

рд╕рд╛рдорд╛рдиреНрдп рддреМрд░ рдкрд░, рдХреНрдпрд╛ рдЖрд╡рд╢реНрдпрдХ рд╣реИ, рд▓реЗрдХрд┐рди рдХреЗрд╡рд▓ рдЧрд▓рдд рдЬрд╛рдирдХрд╛рд░реА рд╣рдореЗрдВ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХреА рдЬрд╛рддреА рд╣реИред рд╣рдо рдЗрд╕реЗ рд╕рд╣реА рдХрд░реЗрдВрдЧреЗред рдСрдмреНрдЬреЗрдХреНрдЯ рдХреЗ рддреАрди рдкреИрд░рд╛рдореАрдЯрд░ рдореЗрд░реЗ рд▓рд┐рдП рдкреНрд░рд╛рд╕рдВрдЧрд┐рдХ рд╣реИрдВ, рдпреЗ рд╣реИрдВ: рд╕рдордп, рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо, рдЖрдИрдкреА рдкрддрд╛ред рднрд╡рд┐рд╖реНрдп рдореЗрдВ, рдПрдХ рдСрдмреНрдЬреЗрдХреНрдЯ рдмрдирд╛рдПрдВ, рдФрд░ рд╣рдорд╛рд░реЗ рд▓рд┐рдП рдмреНрдпрд╛рдЬ рдХрд╛ рдбреЗрдЯрд╛ рджрд░реНрдЬ рдХрд░реЗрдВред рдореИрдВрдиреЗ рд╕реНрдХреНрд░рд┐рдкреНрдЯ "test.ps1" рдмрдирд╛рдИ, рдХреНрдпреЛрдВрдХрд┐ рдкреВрд░реА рдЯреАрдо рдЯрд╛рдЗрдк рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕рдорд╕реНрдпрд╛рдЧреНрд░рд╕реНрдд рд╣реЛрдЧреАред
$Events = Get-EventLog security -message "* :?10*" -after (get-date -hour 0 -minute 0 -second 0) | ?{$_.eventid -eq 528 }
$Data = New-Object System.Management.Automation.PSObject
$Data | Add-Member NoteProperty Time ($null)
$Data | Add-Member NoteProperty UserName ($null)
$Data | Add-Member NoteProperty Address ($null)
$Events | %{
$Data.time = $_.TimeGenerated
$message = $_.message.split("`n") | %{$_.trimstart()} | %{$_.trimend()}
$Data.UserName = ($message | ?{$_ -like ":*"} | %{$_ -replace "^.+:."} )
$Data.Address = ($message | ?{$_ -like " :*"} | %{$_ -replace "^.+:."})
$data
}
рдЖрдЗрдП рдЗрд╕ рдХреЛрдб рдкрд░ рдПрдХ рдирдЬрд╝рд░ рдбрд╛рд▓реЗрдВред
$Events = Get-EventLog security -message "* :?10*" -after (get-date -hour 0 -minute 0 -second 0) | ?{$_.eventid -eq 528 }
$Events = Get-EventLog security -message "* :?10*" -after (get-date -hour 0 -minute 0 -second 0) | ?{$_.eventid -eq 528 }
- рд╣рдордиреЗ рдШрдЯрдирд╛рдУрдВ рдХреЗ рдЪрдпрди рдХреЗ рдкрд░рд┐рдгрд╛рдореЛрдВ рдХреЛ рдПрдХ рдЪрд░ рдореЗрдВ рд░рдЦрд╛, рддрд╛рдХрд┐ рднрд╡рд┐рд╖реНрдп рдореЗрдВ рдЗрд╕рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рдирд╛ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рд╣реЛред
рдЗрд╕рдХреЗ рдмрд╛рдж, рд╣рдорд╛рд░реЗ рднрд╡рд┐рд╖реНрдп рдХреА рддрд╛рд▓рд┐рдХрд╛ рдХреЗ рд▓рд┐рдП рдПрдХ "рдЯреЗрдореНрдкрд▓реЗрдЯ" рдмрдирд╛рдПрдВ рдЬрд┐рд╕рдореЗрдВ рддреАрди рдорд╛рди рд╣реЛрдВ: рд╕рдордп, рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо рдФрд░ рдкрддрд╛ред
$Data = New-Object System.Management.Automation.PSObject
$Data | Add-Member NoteProperty Time ($null)
$Data | Add-Member NoteProperty UserName ($null)
$Data | Add-Member NoteProperty Address ($null
$Data = New-Object System.Management.Automation.PSObject
$Data | Add-Member NoteProperty Time ($null)
$Data | Add-Member NoteProperty UserName ($null)
$Data | Add-Member NoteProperty Address ($null
)
$Events | %{}
$Events | %{}
- рдкреНрд░рддреНрдпреЗрдХ рдСрдмреНрдЬреЗрдХреНрдЯ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЬрд╛рдирд╛ рдЬреЛ рдЪрдпрди рдкрд░рд┐рдгрд╛рдореЛрдВ рдореЗрдВ рд╣реЛрдЧрд╛
$Data.time = $_.TimeGenerated
- рд╕рдордп
$Data.time = $_.TimeGenerated
$message = $_.message.split("`n") | %{$_.trimstart()} | %{$_.trimend()}
$message = $_.message.split("`n") | %{$_.trimstart()} | %{$_.trimend()}
ред
$Data.UserName = ($message | ?{$_ -like ":*"} | %{$_ -replace "^.+:."} )
$Data.Address = ($message | ?{$_ -like " :*"} | %{$_ -replace "^.+:."})
$Data.UserName = ($message | ?{$_ -like ":*"} | %{$_ -replace "^.+:."} )
$Data.Address = ($message | ?{$_ -like " :*"} | %{$_ -replace "^.+:."})
рдЕрдЧрд▓рд╛, рдирд╡рдЧрдард┐рдд рд╕рд░рдгреА рдореЗрдВ, рд╣рдо рд▓рд╛рдЗрди рдкрд░ рдореИрдЪреЛрдВ рдХреА рддрд▓рд╛рд╢ рдХрд░рддреЗ рд╣реИрдВред рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛: "рдФрд░" рд╕реНрд░реЛрдд рдиреЗрдЯрд╡рд░реНрдХ рдХрд╛ рдкрддрд╛: ", рдФрд░ -replace рдЗрди рдирд┐рдпрдорд┐рдд рдЕрднрд┐рд╡реНрдпрдХреНрддрд┐рдпреЛрдВ рдХреЛ рд╣рдЯрд╛ рджреЗрддрд╛ рд╣реИ, рдЬрд┐рд╕рд╕реЗ рдЬрд╛рдирдХрд╛рд░реА рд╕реНрд╡рдпрдВ рдирд┐рдХрд▓ рдЬрд╛рддреА рд╣реИред
рдХрдорд╛рдВрдб рдХреЗ рд╕рд╛рде рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЪрд▓рд╛рдПрдБ
.\test.ps1
(рдЬреИрд╕рд╛ рдХрд┐ рдЖрдк рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ, рдкреАрдПрд╕ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХреЛ рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрдкрдХреЛ рдкрде рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рдирд╛ рд╣реЛрдЧрд╛, рднрд▓реЗ рд╣реА рд╡рд╣ рд╡рд░реНрддрдорд╛рди рдХрд╛рд░реНрдпрд╢реАрд▓ рдлрд╝реЛрд▓реНрдбрд░ рдореЗрдВ рд╣реЛ):

рдпрджрд┐ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рд╢реБрд░реВ рдирд╣реАрдВ рд╣реБрдИ рд╣реИ, рддреЛ рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рд╕рдВрднрд╛рд╡рдирд╛ рд╣реИ рдХрд┐ рдЖрдкрдХреЗ рдкреЙрд╢ рдХреЛ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред
Set-ExecutionPolicy RemoteSignet
ред
рдпрд╣ рдмрд╣реБрдд рдЕрдЪреНрдЫрд╛ рд▓рдЧ рд░рд╣рд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдореБрдЭреЗ рд▓рдЧрддрд╛ рд╣реИ рдХрд┐ рдЖрдк рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдореЗрдВ рд╕реБрдзрд╛рд░ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рд╕реБрд╡рд┐рдзрд╛ рдХреЗ рд▓рд┐рдП, рд╣рдо рдЗрд╕рдореЗрдВ рдкреИрд░рд╛рдореАрдЯрд░ рд╕реЗрдЯ рдХрд░рдиреЗ рдХреА рдХреНрд╖рдорддрд╛ рдЬреЛрдбрд╝реЗрдВрдЧреЗ рдФрд░ рдЖрдИрдкреА рдПрдбреНрд░реЗрд╕ рдорд╛рд╕реНрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд▓рд╛рдЗрдиреЛрдВ рдХреЛ рд░рдВрдЧ рд╕реЗ рд╣рд╛рдЗрд▓рд╛рдЗрдЯ рдХрд░реЗрдВрдЧреЗред
param ($key1,$val1,$val2,$val3,$val4,$val5,$val6)
if ($val1 -eq $null) {$val1=0};
$mydate = Get-date -hour 0 -minute 0 -second 0;
if ($key1 -eq "year") { $mydate = (Get-date -hour 0 -minute 0 -second 0 -day 1 -month 1); $mydate = $mydate.addyears(-$val1); };
if ($key1 -eq "month") { $mydate = (Get-date -hour 0 -minute 0 -second 0 -day 1); $mydate = $mydate.addmonths(-$val1); };
if ($key1 -eq "day") { $mydate = $mydate.adddays(-$val1) };
if ($key1 -eq "date") { $mydate = (Get-date -hour 0 -minute 0 -second 0 -day $val1 -month $val2 -year $val3); }; #
if ($val4 -eq $null) {$Events = Get-EventLog security -message "* :?10*" -after ($mydate) | ?{$_.eventid -eq 528 }}
if ($val4 -ne $null) {$Events = Get-EventLog security -message "* :?10*" -after ($mydate) -before (get-date -hour 0 -minute 0 -second 0 -day $val4 -month $val5 -year $val6) | ?{$_.eventid -eq 528 }}
$Data = New-Object System.Management.Automation.PSObject
$Data | Add-Member NoteProperty Time ($null)
$Data | Add-Member NoteProperty UserName ($null)
$Data | Add-Member NoteProperty Address ($null)
$Events | %{
$Data.time = $_.TimeGenerated
$message = $_.message.split("`n") | %{$_.trimstart()} | %{$_.trimend()}
$Data.UserName = ($message | ?{$_ -like ":*"} | %{$_ -replace "^.+:."} )
$Data.Address = ($message | ?{$_ -like " :*"} | %{$_ -replace "^.+:."})
$textcolor = $host.ui.rawui.foregroundcolor
$host.ui.rawui.foregroundcolor = "red"
if ($data.address -like "192.168.0*") {$host.ui.rawui.foregroundcolor = "DarkGreen"}
if ($data.address -like "10.*") {$host.ui.rawui.foregroundcolor = "yellow"}
$data
$host.ui.rawui.foregroundcolor = $textcolor
}
param ($key1,$val1,$val2,$val3,$val4,$val5,$val6)
- рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХреЛ рджрд┐рдП рдЧрдП рдорд╛рдкрджрдВрдбреЛрдВ рдХреЛ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░рддрд╛ рд╣реИред
if ($key1 -eq "day") { $mydate = $mydate.adddays(-$val1) };;
рд╣рдо рдХреБрдВрдЬреА рдХреЗ рдЕрдиреБрдкрд╛рд▓рди рдХреЗ рд▓рд┐рдП рд╣рд╕реНрддрд╛рдВрддрд░рд┐рдд рдорд╛рдкрджрдВрдбреЛрдВ рдХреА рдЬрд╛рдВрдЪ рдХрд░рддреЗ рд╣реИрдВ, рдпрджрд┐ рдХреБрдВрдЬреА рдореЗрд▓ рдЦрд╛рддреА рд╣реИ, рддреЛ рд╣рдо рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдорд╛рдкрджрдВрдбреЛрдВ рдХреЗ рдЕрдиреБрд╕рд╛рд░ рддрд╛рд░реАрдЦ рдХреЛ рд╕рдорд╛рдпреЛрдЬрд┐рдд рдХрд░рддреЗ рд╣реИрдВред рдЗрд╕ рд╕реНрдерд┐рддрд┐ рдореЗрдВ, "рджрд┐рди" рдХреБрдВрдЬреА рдХреЛ рдПрдХ рдкреИрд░рд╛рдореАрдЯрд░ рдХреЗ рд░реВрдк рдореЗрдВ рдкрд╛рд░рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬрд┐рд╕рдХреЗ рддрд░реНрдХ рд╕реЗ рд╣рдо рдПрдХ рдирд┐рд╢реНрдЪрд┐рдд рджрд┐рди рдкрд╣рд▓реЗ рдХреА рддрд╛рд░реАрдЦ рдХрд╛ рдЕрдиреБрд╡рд╛рдж рдХрд░реЗрдВрдЧреЗред рдпрд╛рдиреА рдПрдХ рдирд┐рд╢реНрдЪрд┐рдд рджрд┐рдиреЛрдВ рдХреЗ рд▓рд┐рдП рдПрдХ рд▓реЙрдЧ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛, рдмрд╛рдХреА рдХреА рд╢рд░реНрддреЗрдВ рд╕рд╛рджреГрд╢реНрдп рджреНрд╡рд╛рд░рд╛, рдПрдХ рдорд╣реАрдиреЗ рдХреЗ рд▓рд┐рдП рдФрд░ рдПрдХ рд╡рд░реНрд╖ рдХреЗ рд▓рд┐рдП рдкреВрд░реА рдХреА рдЬрд╛рддреА рд╣реИрдВред рдпрджрд┐ "рджрд┐рдирд╛рдВрдХ" рдХреБрдВрдЬреА рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХреА рдЬрд╛рддреА рд╣реИ, рддреЛ рдПрдХ рд╕реНрдкреЗрд╕ рджреНрд╡рд╛рд░рд╛ рдЗрдВрдЧрд┐рдд рдХреА рдЧрдИ рд╡рд┐рд╢рд┐рд╖реНрдЯ рддрд┐рдерд┐ рдХреЛ рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдмрд┐рдВрджреБ рдХреЗ рд░реВрдк рдореЗрдВ рд▓рд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, "01 05 2011", рдпрджрд┐ рд╣рдо рдЕрдВрддрд░рд┐рдХреНрд╖ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдПрдХ рдЕрд▓рдЧ рддрд╛рд░реАрдЦ рдХрд╛ рд╕рдВрдХреЗрдд рджреЗрддреЗ рд╣реИрдВ, рддреЛ рдЗрди рддрд┐рдерд┐рдпреЛрдВ рдкрд░ рд╕рдВрдХреЗрддрд┐рдд рдПрдХ рдирд┐рд╢реНрдЪрд┐рдд рдЕрд╡рдзрд┐ рд╕реНрдХреНрд░реАрди рдкрд░ рдкреНрд░рджрд░реНрд╢рд┐рдд рд╣реЛрдЧреАред рд░рдВрдЧ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рдХреЛ рдЖрдЙрдЯрдкреБрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдореВрд▓ рд░реВрдк рд╕реЗ рд░рд╛рдЗрдЯ-рд╣реЛрд╕реНрдЯ cmdlet рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреА рдпреЛрдЬрдирд╛ рдмрдирд╛рдИ рдЧрдИ рдереА, рдЬрд┐рд╕рдореЗрдВ рдкреИрд░рд╛рдореАрдЯрд░ -backgroundcolor рдФрд░ -foregroundcolor рд╣реИ, рд▓реЗрдХрд┐рди рдЕрдВрдд рдореЗрдВ рдореБрдЭреЗ рдЗрд╕реЗ рдЫреЛрдбрд╝ рджреЗрдирд╛ рдкрдбрд╝рд╛ рдХреНрдпреЛрдВрдХрд┐ рдпрд╣ рд╡рд╕реНрддреБрдУрдВ рдХреЗ рдЖрдЙрдЯрдкреБрдЯ рдХреЗ рд╕рд╛рде рдЕрдиреБрдХреВрд▓ рдирд╣реАрдВ рд╣реИред

рдореИрдВрдиреЗ рд╕реНрдкрд╖реНрдЯрддрд╛ рдХреЗ рд▓рд┐рдП рдЖрдВрддрд░рд┐рдХ рд╕реНрдерд╛рдиреАрдп рдиреЗрдЯрд╡рд░реНрдХ рдХреЗ рдкреНрд░рджрд░реНрд╢рди рдХреЛ рд╣рд░реЗ рд░рдВрдЧ, рдмрд╛рд╣рд░реА рдкреАрд▓реЗ рдФрд░ рдЕрдиреНрдп рд╕рднреА рдЕрдкрд░рд┐рдЪрд┐рдд рдкрддреЛрдВ рдХреЛ рд▓рд╛рд▓ рдмрдирд╛рдпрд╛ред
рдФрд░ рдпрджрд┐ рдЖрдк
{$_.eventid -eq 529 }
рддреЛ рдкрд░рд┐рдгрд╛рдо рдЧрд▓рдд рдкрд╛рд╕рд╡рд░реНрдб рдХреЗ рд╕рд╛рде рд╕рднреА рд▓реЙрдЧрд┐рди рдкреНрд░рдпрд╛рд╕ рд╣реЛрдВрдЧреЗред

рдпрд╣ рд╕реВрдЪреА рдмрд╣реБрдд рд▓рдВрдмреА рдереА, рдРрд╕реЗ рдЦрд▓рдирд╛рдпрдХреЛрдВ рдХреЛ рджрд┐рди рдореЗрдВ рдХрдИ рдмрд╛рд░ рдлрд╛рдпрд░рд╡реЙрд▓ рдкрд░ рд░реЛрдХрдирд╛ рдФрд░ рдЬрд╛рдБрдЪрдирд╛ рдЙрдкрдпреЛрдЧреА рдерд╛ред
рдирддреАрдЬрддрди, рд╕реНрдХреНрд░рд┐рдкреНрдЯ, рдиреНрдпреВрдирддрдо рд╕рдВрд╢реЛрдзрди рдХреЗ рд╕рд╛рде, рдИрд╡реЗрдВрдЯ рд▓реЙрдЧ рдореЗрдВ рдирд┐рд╣рд┐рдд рдХрд┐рд╕реА рднреА рдЬрд╛рдирдХрд╛рд░реА рдХреЛ рдЖрд╕рд╛рдиреА рд╕реЗ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдиреБрдХреВрд▓рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред