Windows 日志怎么看暴力破解:一篇教你快速排查异常登录的实用指南
如果你的电脑、服务器、远程桌面突然出现异常登录、账户被锁、频繁输错密码、系统变卡,第一反应就应该去看 Windows 安全日志。
很多人听到“日志”就觉得复杂,其实只要抓住几个关键事件号,普通用户也能快速判断是不是有人在尝试暴力破解。
这篇文章就围绕关键词 “Windows 日志怎么看暴力破解” 来讲,尽量用最直白的方式,带你一步一步看懂日志、定位异常、判断风险,并给出实用的处理办法。
一、先搞清楚:什么叫暴力破解
暴力破解,简单说就是攻击者不断尝试用户名和密码组合,想“撞”开你的系统账号。
常见场景有:
- 远程桌面 RDP 被频繁尝试登录
- 域控或共享账号被反复猜密码
- 本地管理员账号被撞库
- 服务器 SSH、远程管理端口被扫描后尝试登录
- 账户因输错太多次被锁定
如果你在 Windows 日志里看到某些事件反复出现,比如:
- 4625:登录失败
- 4624:登录成功
- 4740:用户账户被锁定
- 4771 / 4776:认证失败
- 4672:特殊权限分配给新登录
那就要重点怀疑是否存在暴力破解或异常登录行为。
二、Windows 里该看哪些日志
Windows 里不是所有日志都有关联,真正有用的主要是这几类:
1. 安全日志(最重要)
路径:
- 打开 事件查看器
- 依次进入:Windows 日志 → 安全
这里记录了登录失败、登录成功、账户锁定、权限变更等信息。
如果你要查暴力破解,优先看安全日志。
2. 系统日志
路径:
- Windows 日志 → 系统
这里可以看到服务启动失败、系统异常、远程服务报错等。有时暴力破解会伴随远程服务异常,但它不是主战场。
3. 远程桌面相关日志
如果你主要怀疑的是 RDP,被扫远程桌面端口时,建议看:
- 应用程序和服务日志
- Microsoft → Windows → TerminalServices-RemoteConnectionManager → Operational
- Microsoft → Windows → TerminalServices-LocalSessionManager → Operational
这类日志能辅助确认远程桌面有没有连接尝试、连接建立、断开等情况。
三、最快的查看方法:直接筛选关键事件号
如果你是新手,别一条条翻日志,太慢。
直接筛选事件号,效率最高。
方法一:事件查看器里手动筛选
步骤 1:打开事件查看器
按下:
Win + R- 输入:
eventvwr.msc - 回车
步骤 2:进入安全日志
左侧展开:
- Windows 日志
- 点击 安全
步骤 3:筛选当前日志
右侧点击:
- 筛选当前日志
在“事件 ID”里输入这些常用编号:
4625,4624,4740,4771,4776,4672
然后点确定。
四、这些事件号分别代表什么
想判断是不是暴力破解,必须先看懂日志含义。
4625:登录失败
这是最关键的事件。
如果同一个账号、同一个 IP、同一时间段内不断出现 4625,基本就很可疑。
重点看这些字段:
- 帐户名
- 登录类型
- 失败原因
- 源网络地址
- 工作站名称
常见判断
如果你看到:
- 同一个来源 IP 短时间内失败几十次
- 账号是管理员、RDP 用户、服务账号
- 登录类型是远程登录
那很可能是暴力破解。
4624:登录成功
这个是登录成功记录。
如果前面有大量 4625,后面突然出现 4624,而且账号正是那个被反复尝试的账号,就要高度警惕。
重点看:
- 登录类型
- 登录账户
- 源地址
- 登录时间
4740:账户被锁定
如果启用了账户锁定策略,暴力破解时很容易触发这个事件。
出现 4740 往往说明:
- 同一个账号密码被连续输错
- 系统启用了锁定阈值
- 账号可能正在被撞
这个事件特别适合和 4625 联动分析。
4771:Kerberos 预身份验证失败
多见于域环境。
如果是公司域控、AD 环境,看到大量 4771,常常意味着:
- 域账户密码尝试失败
- 域内客户端或攻击者在撞密码
4776:NTLM 认证失败
也常见于域环境或旧式认证场景。
出现大量 4776,同样要关注来源和账户。
4672:授予新登录特殊权限
这个事件不是“暴力破解”本身,但如果你看到异常账号登录后出现 4672,说明它拿到了管理员级别权限。
如果前面正好有一串失败登录,再接一个成功登录,就更值得查。
五、怎么判断是不是暴力破解,还是正常输错密码
很多人一看失败登录就慌,其实要区分正常误操作和真正攻击。
1. 看失败次数
- 偶尔 1~2 次:可能是自己输错密码
- 短时间内连续十几次、几十次:高度可疑
2. 看来源 IP
- 如果来源是你自己的局域网设备,可能是家里某台电脑保存了旧密码
- 如果来源是陌生公网 IP,尤其是国外 IP、云服务器 IP,风险更高
3. 看时间规律
- 每隔几秒一次,机械重复
- 不同账户被轮番尝试
- 整点、固定频率扫描
这种一般不像人工操作,更像自动化脚本。
4. 看登录类型
常见的登录类型里,以下要重点注意:
- 3:网络登录,常见于共享、远程访问
- 10:远程交互登录,常见于 RDP
- 2:本地交互登录
如果是远程桌面相关,登录类型 10 很关键。
5. 看失败原因
安全日志里会提示一些原因,比如:
- 用户名不存在
- 密码错误
- 账户已禁用
- 登录限制
如果密码错误反复出现,就很明显了。
六、进阶一点:用 PowerShell 快速查日志
如果日志很多,手动翻很累,可以直接用命令查。
1. 查最近的登录失败记录
打开 PowerShell(管理员),输入:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 20 | Format-List TimeCreated,Id,Message
这个命令会显示最近 20 条 4625 失败登录记录。
2. 统计某个时间段内失败次数
比如查最近 24 小时:
$start = (Get-Date).AddHours(-24)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625; StartTime=$start} |
Group-Object {$_.Properties[19].Value} | Sort-Object Count -Descending
这个命令适合想看看哪个来源最可疑。
不过不同系统版本字段位置可能略有差别,初学者主要先会看事件查看器就够了。
3. 查账户锁定事件
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4740} -MaxEvents 20 | Format-List TimeCreated,Message
七、远程桌面被暴力破解时,重点看什么
如果你的 Windows 开了远程桌面,暴力破解通常会盯上它。
这时候除了安全日志,还建议看 RDP 相关日志。
重点位置
事件查看器里进入:
- 应用程序和服务日志
- Microsoft
- Windows
- TerminalServices-RemoteConnectionManager
- Operational
再看事件:
- 1149:远程桌面用户身份验证成功
- 配合安全日志 4624 / 4625 一起看
判断思路
如果你发现:
- 外网 IP 反复尝试 RDP
- 4625 很多
- 某次突然 4624 成功
- 后续又出现异常操作
那基本可以判定远程桌面存在暴力破解风险。
八、发现暴力破解后怎么处理
只看日志还不够,关键是马上止损。
1. 先改密码
- 修改所有高权限账号密码
- 管理员、远程登录账号、共享账号优先改
- 密码尽量长一点,别用生日、手机号、简单数字
2. 关闭不必要的远程入口
如果不需要远程桌面,直接关掉:
- 右键 此电脑
- 选择 属性
- 进入 远程桌面
- 关闭“启用远程桌面”
3. 限制远程桌面来源
如果必须远程登录,建议:
- 只允许内网访问
- 配合 VPN
- 在防火墙里限制来源 IP
- 不要把 RDP 3389 直接暴露到公网
4. 开启账户锁定策略
这样可以防止一直撞密码。
路径:
Win + R- 输入
secpol.msc - 进入:
- 账户策略
- 账户锁定策略
建议设置:
- 锁定阈值:5 次左右
- 锁定时间:15 分钟或更长
- 重置计数:15 分钟
5. 开启强密码和多因素认证
如果是服务器、域环境、重要账号:
- 使用强密码
- 能上 MFA 就上 MFA
- 管理员账号不要和日常账号混用
6. 检查是否已经被成功登录
不仅看失败记录,还要看:
- 有没有异常 4624 成功登录
- 登录后有没有新进程
- 有没有新用户创建
- 有没有计划任务被修改
- 有没有远程服务启动
九、如果你想查得更细,这几个点一定要看
1. 同一 IP 是否连续尝试多个账号
这类很像撞库脚本。
2. 同一账号是否被多 IP 尝试
这说明账号可能已经暴露在外。
3. 是否在非工作时间出现大量失败登录
比如凌晨两三点,这非常可疑。
4. 是否伴随服务异常或系统卡顿
有些暴力破解不仅是登录失败,还会拖慢服务器资源,尤其是弱配置机器。
5. 是否存在异常管理员组成员变更
看这些事件:
- 4720:创建用户
- 4728:添加成员到安全组
- 4732:添加成员到本地组
- 4738:用户账户被修改
如果攻击者已经进来了,这些日志会很关键。
十、普通用户最实用的排查流程
如果你现在就想排查,按这个顺序来最省事:
第一步:打开安全日志
看最近 24 小时有没有大量:
- 4625
- 4740
- 4771
- 4776
第二步:确认来源 IP
看是不是同一个陌生地址反复尝试。
第三步:看登录类型
- 3:网络
- 10:远程桌面
如果是 10,重点怀疑 RDP 暴力破解。
第四步:看有没有成功登录
检查 4624,尤其是异常时间段。
第五步:查看账户锁定
有 4740 的话,说明账号正在被猛烈尝试。
第六步:立即处理
- 改密码
- 关远程入口
- 限制 IP
- 开账户锁定策略
十一、常见误区
误区 1:只有登录成功才算危险
错。
大量失败登录本身就是危险信号,很多攻击就是先试密码,再等成功。
误区 2:系统没中毒就没事
错。
暴力破解主要是账号层面的入侵尝试,和病毒不是一回事。
误区 3:家用电脑不用看日志
也不对。
如果你开了远程桌面、共享、NAS、家中服务器,同样可能被扫。
误区 4:只看一次日志就够了
不够。
最好结合时间段、来源 IP、登录类型、后续操作一起看。
十二、最推荐的安全设置
如果你平时就想把 Windows 的安全性提高一点,建议至少做这几项:
- 关闭不必要的远程桌面
- 不把 3389 直接暴露公网
- 开启账户锁定策略
- 管理员账号改复杂密码
- 日常使用标准用户,不长期用管理员
- 开启 Windows 防火墙
- 定期检查安全日志
- 重要机器开启自动备份
总结:Windows 日志怎么看暴力破解
想判断 Windows 是否遭遇暴力破解,核心就盯住 安全日志,重点看这几个事件:
- 4625:登录失败
- 4624:登录成功
- 4740:账户锁定
- 4771 / 4776:认证失败
- 4672:高权限登录
排查时重点关注:
- 同一 IP 是否反复尝试
- 同一账号是否被连续撞密码
- 是否出现远程桌面登录类型 10
- 是否有失败后突然成功的情况
- 是否伴随账户锁定和权限变化
处理上最有效的办法是:
- 立即改密码
- 关掉不必要的远程入口
- 限制来源 IP
- 开启账户锁定策略
- 检查是否已经发生成功登录
只要掌握这些方法,哪怕是电脑小白,也能很快从 Windows 日志里看出是否存在暴力破解迹象。

还没有评论,来说两句吧...