Как посмотреть, кто входил в Windows 10 или Windows 11
Windows записывает многие события, связанные с проверкой подлинности, во встроенный журнал Безопасность. По этим событиям можно узнать, когда был выполнен вход, был ли он локальным или удаленным, какая учетная запись использовалась и были ли неудачные попытки ввода пароля.
Самый удобный встроенный инструмент для такой проверки — Просмотр событий. Также можно использовать PowerShell для быстрой фильтрации, Командную строку для базовой информации об учетной записи и страницу безопасности учетной записи Microsoft, если вход в Windows выполняется с учетной записью Microsoft.
Что можно узнать
- Успешные локальные входы на компьютер.
- Неудачные попытки ввода пароля.
- Сеансы входа через удаленный рабочий стол.
- События блокировки и разблокировки компьютера.
- Имена учетных записей, время событий, типы входа и имена исходных компьютеров.
Идентификаторы событий входа Windows, которые нужно знать
Перед проверкой журналов полезно знать основные идентификаторы событий. Эти номера Windows использует для обозначения конкретных событий входа, выхода и работы учетных записей.
Распространенные типы входа
| Тип входа | Значение | Пример |
|---|---|---|
2 |
Интерактивный вход | Пользователь вошел за клавиатурой и экраном этого компьютера. |
3 |
Сетевой вход | Доступ к общей папке или сетевому ресурсу. |
7 |
Разблокировка | Пользователь разблокировал ранее заблокированный сеанс. |
10 |
Удаленный интерактивный вход | Подключение через удаленный рабочий стол. |
11 |
Кэшированный интерактивный вход | Доменный пользователь вошел с использованием кэшированных учетных данных. |
Как посмотреть историю входов в Windows через Просмотр событий
Просмотр событий — самый простой графический способ проверить историю входов в Windows. Он работает и в Windows 10, и в Windows 11.
- Нажмите Win + R.
- Введите
eventvwr.mscи нажмите Enter. - В левой панели откройте Журналы Windows.
- Выберите Безопасность.
- Ищите события с ID
4624для успешных входов и4625для неудачных попыток входа.
Щелкните по событию и откройте вкладку Общие. Обратите внимание на поля Имя учетной записи, Тип входа, Имя рабочей станции, Исходный сетевой адрес и Причина ошибки.
Как отфильтровать успешные и неудачные попытки входа в Windows
Журнал безопасности может содержать тысячи событий. Фильтрация по идентификатору события значительно упрощает поиск нужных записей о входе.
Фильтр успешных входов
- Откройте Просмотр событий.
- Перейдите в Журналы Windows → Безопасность.
- Справа нажмите Фильтр текущего журнала.
- В поле <Все коды событий> введите
4624. - Нажмите OK.
Фильтр неудачных попыток входа
- Откройте то же окно Фильтр текущего журнала.
- Введите
4625в поле идентификаторов событий. - Нажмите OK.
- Откройте событие и проверьте Причину ошибки и Имя учетной записи.
Чтобы проверить несколько типов событий сразу, введите их через запятую:
4624,4625,4634,4647,4800,4801
Как посмотреть историю входов в Windows через PowerShell
PowerShell удобен, если нужно быстро найти последние события входа без ручного просмотра журнала. Откройте Windows Terminal или PowerShell от имени администратора и выполните команды ниже.
Показать последние успешные входы
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} -MaxEvents 20 |
Select-Object TimeCreated, Id, ProviderName, Message
Показать последние неудачные попытки входа
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 20 |
Select-Object TimeCreated, Id, ProviderName, Message
Показать события входа, выхода, блокировки и разблокировки вместе
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624,4625,4634,4647,4800,4801} -MaxEvents 50 |
Select-Object TimeCreated, Id, Message
Message содержит полный текст события. Если нужен более наглядный просмотр, используйте Просмотр событий.
Как проверить базовую информацию о входе пользователя через командную строку
Командная строка не показывает полный журнал безопасности так удобно, как Просмотр событий или PowerShell, но позволяет быстро получить полезные сведения об учетной записи.
Проверить последний вход локального пользователя
net user username
Замените username на реальное имя учетной записи Windows. Найдите строку Последний вход.
Показать пользователей, вошедших в систему сейчас
query user
На некоторых системах также работает сокращенная команда quser.
Показать текущего пользователя
whoami
net user удобна для быстрой проверки учетной записи, но это не полноценный журнал аудита входов. Для подробной истории используйте журнал безопасности.
Как проверить историю входов через удаленный рабочий стол в Windows
Если нужно узнать, подключался ли кто-то через удаленный рабочий стол, ищите тип входа 10 в событии 4624. Он означает удаленный интерактивный вход.
- Откройте Просмотр событий.
- Перейдите в Журналы Windows → Безопасность.
- Отфильтруйте журнал по событию
4624. - Откройте событие и проверьте поле Тип входа.
- Если значение равно
10, вход был выполнен через удаленный рабочий стол.
Также можно проверить журнал активности сеансов удаленного рабочего стола:
Как проверить активность входов в учетную запись Microsoft
Если для входа в Windows используется учетная запись Microsoft, локальный Просмотр событий показывает активность входа в Windows, а сведения о безопасности самой учетной записи Microsoft проверяются онлайн.
- Откройте браузер.
- Перейдите на страницу безопасности учетной записи Microsoft.
- Откройте раздел Действия входа или Недавние действия.
- Проверьте успешные входы, неудачные попытки, расположения, устройства и сведения, связанные с IP-адресами.
Это особенно полезно, если есть подозрение, что кто-то пытался получить доступ к вашей учетной записи Microsoft с другого устройства или из другого места.
Как включить аудит входов в Windows
В большинстве установок Windows важные события входа уже записываются. Но если в журнале безопасности нет ожидаемых записей, проверьте политику аудита.
Включить аудит входа через локальную политику безопасности
- Нажмите Win + R.
- Введите
secpol.mscи нажмите Enter. - Откройте Локальные политики → Политика аудита.
- Дважды щелкните Аудит событий входа в систему.
- Включите Успех и Отказ.
- Нажмите OK.
Включить аудит входов через командную строку
auditpol /set /subcategory:"Logon" /success:enable /failure:enable
Проверить текущую политику аудита
auditpol /get /subcategory:"Logon"
Почему история входов в Windows может отсутствовать
Если вы не находите события входа, чаще всего причина в одном из следующих факторов:
- Аудит отключен: включите аудит успешных и неудачных событий входа.
- Журнал безопасности был очищен: Просмотр событий записывает очистку журнала как отдельное административное событие.
- Журнал был перезаписан: старые события могут исчезать при достижении максимального размера журнала.
- Нет прав администратора: используйте учетную запись администратора для чтения журнала безопасности.
- Проверяется не тот тип события: сетевой доступ, разблокировка, RDP-сеансы и локальные входы используют разные типы входа.
Как увеличить размер журнала безопасности
- Откройте Просмотр событий.
- Щелкните правой кнопкой мыши Журналы Windows → Безопасность.
- Выберите Свойства.
- Увеличьте параметр Максимальный размер журнала.
- Выберите, должна ли Windows перезаписывать старые события или архивировать журнал.
Частые вопросы об истории входов в Windows
Можно ли увидеть точный пароль, введенный при неудачной попытке входа?
Нет. Windows не хранит и не показывает введенные пароли в Просмотре событий. Можно увидеть факт неудачного входа, целевую учетную запись и иногда причину ошибки, но не сам пароль.
Как понять, входил ли кто-то в мой компьютер, пока меня не было?
Проверьте событие 4624 в журнале безопасности и ищите тип входа 2, 7 или 10. Также проверьте события блокировки и разблокировки 4800 и 4801.
Хранит ли Windows историю входов постоянно?
Нет. События сохраняются только пока они находятся в журнале безопасности. Если журнал достигнет лимита размера, старые записи могут быть перезаписаны в зависимости от настроек журнала.
Можно ли проверить историю входов без прав администратора?
В большинстве случаев нет. Для просмотра полного журнала безопасности требуются права администратора.
Как лучше всего проверить неудачные попытки ввода пароля?
Используйте Просмотр событий и отфильтруйте журнал безопасности по идентификатору 4625. Откройте каждое событие и проверьте Имя учетной записи, Причину ошибки и сведения об источнике.
Итоги: лучшие способы посмотреть историю входов в Windows
Самый полный способ проверить историю входов в Windows — открыть Просмотр событий → Журналы Windows → Безопасность и отфильтровать события по идентификаторам, например 4624 для успешных входов и 4625 для неудачных попыток. Для более быстрого поиска используйте PowerShell. Для быстрой проверки учетной записи подойдут команды net user, query user и whoami.
Если вам нужны надежные записи на будущее, убедитесь, что аудит входов включен, и увеличьте размер журнала безопасности, чтобы старые события не перезаписывались слишком быстро.