دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
دانشنامه مارال هاست دانشنامه مارال هاست
دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
ویندوز
  • Folder icon closed Folder open iconویندوز سرور چیست و چه کاربردی دارد؟
  • Folder icon closed Folder open iconتفاوت Windows Server با Windows معمولی
  • Folder icon closed Folder open iconآشنایی با Server Manager در Windows Server
  • Folder icon closed Folder open iconFeature در Windows Server چیست؟ آشنایی با قابلیت‌ های تکمیلی ویندوز سرور
  • Folder icon closed Folder open iconآشنایی با Windows Admin Center؛ مدیریت ویندوز سرور از طریق مرورگر
  • Folder icon closed Folder open iconآشنایی با PowerShell در Windows Server؛ معرفی دستورات و کاربردها
  • Folder icon closed Folder open iconآموزش تنظیم و تغییر رمز عبور Administrator در Windows Server
  • Folder icon closed Folder open iconآموزش تنظیم Hostname در Windows Server
  • Folder icon closed Folder open iconآموزش تنظیم DNS در کارت شبکه Windows Server
  • Folder icon closed Folder open iconتنظیم Gateway در Windows Server
  • Folder icon closed Folder open iconآموزش تنظیم تاریخ و ساعت در Windows Server
  • Folder icon closed Folder open iconآموزش فعال‌سازی Remote Desktop در Windows Server
  • Folder icon closed Folder open iconآموزش تغییر پورت RDP در Windows Server
  • Folder icon closed Folder open iconبررسی وضعیت Device Manager در Windows Server
  • Folder icon closed Folder open iconآموزش نصب آپدیت‌های Windows Server
  • Folder icon closed Folder open iconآموزش تنظیم Windows Update در Windows Server
  • Folder icon closed Folder open iconغیرفعال کردن Automatic Update در شرایط خاص
  • Folder icon closed Folder open iconساخت Restore Point در Windows Server
  • Folder icon closed Folder open iconایجاد کاربر جدید در Windows Server
  • Folder icon closed Folder open iconافزودن کاربر به گروه Administrators
  • Folder icon closed Folder open iconچک‌لیست تنظیمات اولیه Windows Server
  • Folder icon closed Folder open iconآموزش تست استرس سرور ویندوز
  • Folder icon closed Folder open iconآموزش نصب iis
  • Folder icon closed Folder open iconآموزش نصب dns
  • Folder icon closed Folder open iconآموزش عیب‌یابی پر شدن ناگهانی فضای دیسک در ویندوز سرور
  • Folder icon closed Folder open iconپیدا کردن پردازش‌های مصرف‌کننده CPU
  • Folder icon closed Folder open iconتست SMTP در ویندوز به سمت مقصد
  • Folder icon closed Folder open iconآموزش ساخت رکورد های dns در ویندوز
  • Folder icon closed Folder open iconآموزش ساخت Website جدید در IIS
  • Folder icon closed Folder open iconآموزش بررسی IIS Logs برای عیب‌یابی سایت
  • Folder icon closed Folder open iconعیب‌یابی خطای 503 Service Unavailable در IIS
  • Folder icon closed Folder open iconعیب‌یابی خطای 403 Forbidden در IIS
  • Folder icon closed Folder open iconعیب‌یابی خطای 404 Not Found در IIS
  • Folder icon closed Folder open iconآموزش نصب و فعال‌سازی URL Rewrite در IIS
  • Folder icon closed Folder open iconآموزش راه‌اندازی Reverse Proxy در IIS با ARR
  • Folder icon closed Folder open iconآموزش تنظیم Binding در IIS
  • Folder icon closed Folder open iconآموزش تنظیم چند Domain روی یک IIS Server
  • Folder icon closed Folder open iconآموزش Redirect کردن HTTP به HTTPS در IIS
  • Folder icon closed Folder open iconآموزش تنظیم Application Pool در IIS
  • Folder icon closed Folder open iconعیب‌یابی خطای HTTP Error 500 در IIS
  • Folder icon closed Folder open iconآموزش بررسی System Log در Windows Server
  • Folder icon closed Folder open iconآموزش بررسی Application Log در Windows Server
  • Folder icon closed Folder open iconآموزش بررسی Security Log در Windows Server
  • Folder icon closed Folder open iconآموزش پیدا کردن Loginهای ناموفق در Windows Server
  • Folder icon closed Folder open iconآموزش پیدا کردن Process مرتبط با یک پورت با PowerShell
  • Folder icon closed Folder open iconآموزش بررسی Connectionهای فعال و Remote IPها با PowerShell
  • Folder icon closed Folder open iconآموزش دانلود فایل از اینترنت با PowerShell
  • Folder icon closed Folder open iconچرا در Windows Server فضای دیسک آزاد نمی‌شود؟ آموزش کامل عیب‌یابی فضای Disk
  • Folder icon closed Folder open iconآموزش نصب SQL Server 2025 در Windows Server
  • Folder icon closed Folder open iconآموزش مدیریت Windows Firewall با PowerShell
  • Folder icon closed Folder open iconآموزش مدیریت Application Poolهای IIS با PowerShell
  • Folder icon closed Folder open iconآموزش پیدا کردن فایل‌های حجیم با PowerShell در ویندوز
ویندوز

آموزش پیدا کردن Loginهای ناموفق در Windows Server

آموزش پیدا کردن Loginهای ناموفق در Windows Server

مقدمه

در Windows Server 2025 تلاش‌های ناموفق برای ورود کاربران در Security Log ثبت می‌شوند. مهم‌ترین Event برای بررسی این موضوع:

Event ID: 4625
Source: Microsoft-Windows-Security-Auditing

است.

Event ID 4625 زمانی ثبت می‌شود که یک Logon ناموفق رخ دهد و معمولاً اطلاعاتی مانند Username، Logon Type، Source IP، Workstation، Failure Reason، Status و Sub Status را در اختیار Administrator قرار می‌دهد. این Event روی سیستمی ثبت می‌شود که تلاش برای Logon روی آن انجام شده است.

این Log برای بررسی مواردی مانند تلاش ناموفق RDP، Password اشتباه، Account غیرفعال، Account Lockout و تلاش‌های متعدد مشکوک کاربرد دارد.


Event ID اصلی برای Failed Login

برای پیدا کردن Login ناموفق، مهم‌ترین Event:

4625

است.

عنوان Event:

An account failed to log on.

مسیر مشاهده آن:

Event Viewer
Windows Logs
Security

Microsoft اعلام می‌کند Event 4625 برای Logon Failure ثبت می‌شود و روی Domain Controller، Member Server و Workstation قابل مشاهده است.


آموزش پیدا کردن Loginهای ناموفق در Windows Server

مرحله 1: باز کردن Event Viewer

در Windows Server 2025 می‌توانید از مسیر زیر وارد Event Viewer شوید:

Server Manager
Tools
Event Viewer

روش سریع‌تر:

Win + R

سپس:

eventvwr.msc

را اجرا کنید.


مرحله 2: ورود به Security Log

پس از باز شدن Event Viewer مسیر زیر را باز کنید:

Event Viewer (Local)
Windows Logs
Security

در قسمت مرکزی تعداد زیادی Security Event نمایش داده خواهد شد.


مرحله 3: فیلتر کردن Event ID 4625

روی:

Security

کلیک کنید.

از پنل سمت راست:

Filter Current Log...

را انتخاب کنید.

در قسمت:

<All Event IDs>

مقدار زیر را وارد کنید:

4625

سپس:

OK

را بزنید.

اکنون فقط Loginهای ناموفق نمایش داده می‌شوند.


مرحله 4: محدود کردن بازه زمانی

اگر زمان تقریبی مشکل را می‌دانید، در قسمت:

Logged

یکی از گزینه‌های مناسب را انتخاب کنید:

Last hour
Last 12 hours
Last 24 hours
Last 7 days

مثلاً اگر کاربر اعلام کرده است طی یک ساعت گذشته نمی‌توانسته وارد Server شود، استفاده از:

Last hour

باعث می‌شود تعداد Eventها بسیار کمتر شود.


مرحله 5: باز کردن Event 4625

روی یکی از Eventهای 4625 دو بار کلیک کنید.

در قسمت:

General

اطلاعاتی شبیه موارد زیر دیده می‌شود:

Account For Which Logon Failed
Failure Information
Process Information
Network Information
Detailed Authentication Information

این قسمت‌ها برای پیدا کردن علت Failed Login اهمیت زیادی دارند.


مهم‌ترین اطلاعات Event 4625

هنگام بررسی یک Failed Login روی این موارد تمرکز کنید:

فیلدکاربرد
Account NameUsername مورد استفاده
Account DomainDomain یا Computer مربوط به Account
Failure Reasonعلت کلی Failure
Statusکد اصلی خطا
Sub Statusجزئیات بیشتر خطا
Logon Typeنوع Login
Workstation Nameسیستم مبدأ
Source Network AddressIP مبدأ
Source PortPort مبدأ
Caller Process NameProcess ایجادکننده تلاش
Authentication Packageروش Authentication

Microsoft این اطلاعات را به‌عنوان بخش‌های اصلی Event 4625 مستند کرده است.


پیدا کردن Username

در Event به قسمت:

Account For Which Logon Failed

بروید.

فیلد:

Account Name

Usernameای را نشان می‌دهد که برای Login استفاده شده است.

برای مثال:

Account Name: Administrator

یا:

Account Name: serveradmin

اگر Username وجود نداشته باشد یا اشتباه وارد شده باشد، Status مربوطه نیز می‌تواند این موضوع را مشخص کند.


پیدا کردن Source IP

برای Loginهای Remote، یکی از مهم‌ترین فیلدها:

Source Network Address

است.

برای مثال:

Source Network Address: 203.0.113.25

این IP سیستمی است که Logon Attempt از آن انجام شده است. Microsoft نیز این فیلد را IP مبدأ Logon Attempt تعریف می‌کند.

اگر مقدار زیر دیده شود:

127.0.0.1

یا:

::1

تلاش از خود Server انجام شده است.


پیدا کردن Failed RDP Login

برای بررسی تلاش‌های ناموفق Remote Desktop علاوه بر Event ID 4625 باید:

Logon Type

را نیز بررسی کنید.

برای RDP معمولاً:

Logon Type: 10

نمایش داده می‌شود.

Microsoft Logon Type 10 را به‌عنوان:

RemoteInteractive

و مربوط به Remote Desktop یا Terminal Services معرفی می‌کند.

بنابراین یک Failed RDP Login معمولاً شبیه این است:

Event ID: 4625
Logon Type: 10
Account Name: Administrator
Source Network Address: 203.0.113.25

Logon Typeهای مهم

Logon Typeمفهوم
2Interactive / Login محلی
3Network
4Batch
5Service
7Unlock
8NetworkCleartext
9NewCredentials
10RemoteInteractive / RDP
11CachedInteractive

این مقادیر در مستند رسمی Event 4625 Microsoft تعریف شده‌اند.


تفاوت Logon Type 3 و 10

یکی از اشتباهات رایج این است که هر Login از Network را RDP در نظر بگیریم.

Logon Type 10

معمولاً:

Remote Desktop
Terminal Services

Logon Type 3

معمولاً مربوط به Network Logon است، مانند دسترسی به:

SMB
File Share
Network Resource
Remote service

بنابراین برای بررسی RDP Failed Login، فقط Event ID 4625 کافی نیست و Logon Type نیز باید بررسی شود.


بررسی Failure Reason

در Event 4625 قسمت:

Failure Information

را پیدا کنید.

موارد مهم:

Failure Reason
Status
Sub Status

هستند.

این اطلاعات معمولاً دقیق‌تر از متن ابتدایی Event نشان می‌دهند چرا Login انجام نشده است.


کدهای رایج Failed Login

Status / Sub Statusمفهوم
0xC0000064Username وجود ندارد یا اشتباه است
0xC000006APassword اشتباه است
0xC000006DUsername یا Authentication Information صحیح نیست
0xC000006FLogin خارج از ساعات مجاز
0xC0000070Login از Workstation غیرمجاز
0xC0000072Account غیرفعال است
0xC000015BUser اجازه این نوع Logon را ندارد
0xC0000193Account منقضی شده است
0xC0000234Account قفل شده است

Microsoft توصیه می‌کند تکرار خطاهایی مانند 0xC0000064 و 0xC000006A به‌خصوص برای Accountهای مهم بررسی شود، زیرا تعداد زیاد آن‌ها می‌تواند نشانه Password Guessing یا User Enumeration باشد.


مثال Password اشتباه

برای مثال:

Event ID: 4625
Account Name: Administrator
Logon Type: 10
Source Network Address: 203.0.113.25
Status: 0xC000006D
Sub Status: 0xC000006A

0xC000006A معمولاً نشان‌دهنده Password اشتباه است.

اگر تعداد زیادی از این Eventها از یک IP مشخص مشاهده شود، باید موضوع بیشتر بررسی شود.


مثال Username اشتباه

اگر:

Status: 0xC000006D
Sub Status: 0xC0000064

نمایش داده شود، Username مورد استفاده وجود ندارد یا اشتباه وارد شده است.

تکرار تعداد زیادی از این Eventها با Usernameهای مختلف می‌تواند ارزش بررسی امنیتی داشته باشد.


Account قفل شده است

اگر:

Status: 0xC0000234

مشاهده شود، Account Lock شده است.

در این شرایط Event دیگری که باید بررسی شود:

4740

است.

عنوان:

A user account was locked out.

Event 4740 اطلاعاتی مانند Account Name و Caller Computer Name را نمایش می‌دهد که می‌تواند در پیدا کردن سیستم عامل Lockout مفید باشد.


بررسی هم‌زمان Failed Login و Lockout

در:

Filter Current Log

مقدار زیر را وارد کنید:

4625,4740

این روش کمک می‌کند Login Failureهای قبل از Account Lockout را در کنار Event مربوط به Lock شدن Account مشاهده کنید.


پیدا کردن Brute Force احتمالی

فرض کنید در چند دقیقه Eventهای زیر ثبت شده‌اند:

4625 - Administrator - 203.0.113.25
4625 - Administrator - 203.0.113.25
4625 - Administrator - 203.0.113.25
4625 - Administrator - 203.0.113.25
4625 - Administrator - 203.0.113.25

اگر:

  • Username یکسان باشد
  • Source IP یکسان باشد
  • Loginها در مدت کوتاه رخ داده باشند
  • Logon Type برابر 10 باشد

ممکن است با تلاش مکرر RDP Login روبه‌رو باشید.

اما فقط براساس وجود چند Event 4625 نباید نتیجه قطعی درباره حمله گرفته شود؛ Service، Scheduled Task، Credential ذخیره‌شده یا Application دارای Password قدیمی نیز می‌تواند چنین Eventهایی ایجاد کند.


پیدا کردن IPهایی با بیشترین Failed Login

PowerShell را با دسترسی Administrator باز کنید.

دستور زیر Eventهای 4625 مربوط به 24 ساعت اخیر را می‌خواند و Source IPها را شمارش می‌کند:

$events = Get-WinEvent -FilterHashtable @{
    LogName   = 'Security'
    Id        = 4625
    StartTime = (Get-Date).AddHours(-24)
}

$events | ForEach-Object {
    $xml = [xml]$_.ToXml()
    $data = @{}

    foreach ($item in $xml.Event.EventData.Data) {
        $data[$item.Name] = $item.'#text'
    }

    [PSCustomObject]@{
        TimeCreated = $_.TimeCreated
        UserName    = $data['TargetUserName']
        LogonType   = $data['LogonType']
        SourceIP    = $data['IpAddress']
        Status      = $data['Status']
        SubStatus   = $data['SubStatus']
    }
} | Group-Object SourceIP |
Sort-Object Count -Descending |
Select-Object Count, Name

این خروجی مشخص می‌کند کدام IP بیشترین Failed Login را ایجاد کرده است.


مشاهده جزئیات Failed Login با PowerShell

برای نمایش Username، IP، Logon Type و Status:

Get-WinEvent -FilterHashtable @{
    LogName   = 'Security'
    Id        = 4625
    StartTime = (Get-Date).AddHours(-24)
} | ForEach-Object {
    $xml = [xml]$_.ToXml()
    $data = @{}

    foreach ($item in $xml.Event.EventData.Data) {
        $data[$item.Name] = $item.'#text'
    }

    [PSCustomObject]@{
        TimeCreated = $_.TimeCreated
        UserName    = $data['TargetUserName']
        Domain      = $data['TargetDomainName']
        LogonType   = $data['LogonType']
        SourceIP    = $data['IpAddress']
        Workstation = $data['WorkstationName']
        Status      = $data['Status']
        SubStatus   = $data['SubStatus']
    }
} | Format-Table -AutoSize

نمایش فقط Failed RDP Loginها

برای RDP باید Logon Type برابر 10 باشد.

Get-WinEvent -FilterHashtable @{
    LogName   = 'Security'
    Id        = 4625
    StartTime = (Get-Date).AddHours(-24)
} | ForEach-Object {
    $xml = [xml]$_.ToXml()
    $data = @{}

    foreach ($item in $xml.Event.EventData.Data) {
        $data[$item.Name] = $item.'#text'
    }

    if ($data['LogonType'] -eq '10') {
        [PSCustomObject]@{
            TimeCreated = $_.TimeCreated
            UserName    = $data['TargetUserName']
            SourceIP    = $data['IpAddress']
            Status      = $data['Status']
            SubStatus   = $data['SubStatus']
        }
    }
} | Format-Table -AutoSize

مشاهده آخرین 50 Failed Login

برای بررسی سریع:

Get-WinEvent -FilterHashtable @{
    LogName = 'Security'
    Id      = 4625
} -MaxEvents 50 |
Select-Object TimeCreated, Id, Message |
Format-List

Failed Loginهای یک ساعت اخیر

Get-WinEvent -FilterHashtable @{
    LogName   = 'Security'
    Id        = 4625
    StartTime = (Get-Date).AddHours(-1)
}

Failed Loginهای 7 روز اخیر

Get-WinEvent -FilterHashtable @{
    LogName   = 'Security'
    Id        = 4625
    StartTime = (Get-Date).AddDays(-7)
}

پیدا کردن Loginهای یک Username مشخص

برای مثال:

Administrator

می‌توانید خروجی Eventها را Parse کرده و فقط همان Account را نمایش دهید:

Get-WinEvent -FilterHashtable @{
    LogName   = 'Security'
    Id        = 4625
    StartTime = (Get-Date).AddDays(-1)
} | Where-Object {
    $_.Message -match 'Administrator'
} | Select-Object TimeCreated, Id, Message

برای بررسی دقیق و خودکار تعداد زیاد Eventها، روش XML که در بخش‌های قبل استفاده شد قابل اعتمادتر از جستجوی متن Message است.


بررسی با wevtutil

آخرین 20 Failed Login:

wevtutil qe Security /q:"*[System[(EventID=4625)]]" /c:20 /rd:true /f:text

برای نمایش Eventها از جدیدترین به قدیمی‌ترین:

/rd:true

استفاده شده است.


اگر Event 4625 ثبت نمی‌شود

ثبت این Event به Audit Policy مربوط به Logon وابسته است.

وضعیت Audit Policy را بررسی کنید:

auditpol /get /subcategory:"Logon"

خروجی مناسب برای بررسی Loginهای موفق و ناموفق معمولاً باید شامل:

Success and Failure

باشد.


مسیر Audit Policy

از GUI:

secpol.msc

سپس:

Security Settings
Advanced Audit Policy Configuration
System Audit Policies
Logon/Logoff
Audit Logon

را باز کنید.

برای ثبت Failed Login باید:

Failure

فعال باشد.

در Domain Environment ممکن است این Policy از طریق Group Policy اعمال شود؛ بنابراین Local Policy را بدون بررسی GPO تغییر ندهید.


Failed Login در Active Directory

در محیط Domain فقط Event 4625 روی Member Server را بررسی نکنید.

نوع Authentication نیز اهمیت دارد.

برای NTLM، Event:

4776

می‌تواند روی سیستمی که برای Credentialها Authoritative است ثبت شود. برای Domain Account این سیستم معمولاً Domain Controller است.

برای Kerberos Pre-Authentication Failure نیز Event:

4771

روی Domain Controller ثبت می‌شود.

بنابراین در Active Directory ممکن است لازم باشد این Eventها را نیز بررسی کنید:

4625
4740
4771
4776

Event ID 4771

Event:

4771

به معنی:

Kerberos pre-authentication failed

است.

این Event فقط روی Domain Controller ایجاد می‌شود و می‌تواند در مواردی مانند Password اشتباه یا مشکلات Kerberos مشاهده شود.


Event ID 4776

Event:

4776

برای Credential Validation مبتنی بر NTLM استفاده می‌شود.

برای Domain Account، Event روی Domain Controller ثبت می‌شود؛ برای Local Account روی همان سیستمی که Account را نگهداری می‌کند.


تفاوت Eventهای مهم

Event IDکاربرد
4625Failed Logon
4740Account Lockout
4771Kerberos Pre-Authentication Failure
4776NTLM Credential Validation
4624Successful Logon

در بیشتر سناریوهای Windows Server مستقل، نقطه شروع:

4625

است.


بررسی Failed Login و Login موفق بعد از آن

سناریوی زیر اهمیت بیشتری دارد:

4625
4625
4625
4625
4624

ممکن است چند Failed Login و سپس یک Successful Login رخ داده باشد.

در چنین شرایطی باید موارد زیر را بین Eventها مقایسه کنید:

Account Name
Source IP
Logon Type
Time Created
Authentication Package

اگر Login موفق از همان IP و همان Username بعد از تعداد زیادی Failure انجام شده است، بررسی بیشتری لازم است.


Export گرفتن از Security Log

قبل از اعمال تغییرات مهم یا بررسی Incident بهتر است Security Log را ذخیره کنید.

روی:

Security

Right Click کرده و:

Save All Events As...

را انتخاب کنید.

فرمت:

.evtx

را انتخاب کنید.

برای مثال:

Security-Failed-Logins.evtx

Export با Command Line

wevtutil epl Security C:\EventLogs\Security.evtx

در صورت نبود Folder:

New-Item -ItemType Directory -Path C:\EventLogs -Force

را ابتدا اجرا کنید.


هنگام مشاهده Loginهای مشکوک چه مواردی را بررسی کنیم؟

اگر Failed Loginهای متعدد مشاهده شد، موارد زیر را کنار یکدیگر بررسی کنید:

موردبررسی
Usernameکدام Account هدف بوده است
Source IPتلاش از کجا آمده است
Logon TypeRDP، Network، Service و…
تعداد Failureچند بار تکرار شده است
فاصله زمانیدر چند دقیقه یا ساعت
Statusعلت Failure
Sub Statusجزئیات بیشتر
Successful Loginآیا بعداً Login موفق رخ داده
Account Lockoutآیا Event 4740 ایجاد شده
AuthenticationKerberos، NTLM یا Negotiate

اشتباه رایج: هر Event 4625 حمله نیست

Event 4625 می‌تواند به دلایل کاملاً عادی نیز ایجاد شود.

برای مثال:

Old password in Windows Service
Scheduled Task with expired password
Mapped drive
Saved credentials
Application service account
RDP password typo
Disabled account
Expired account

بنابراین باید تعداد Eventها، Source IP، Username، Logon Type و زمان رخداد را کنار هم بررسی کنید.


اشتباه رایج: Block کردن IP بدون بررسی

اگر یک IP در Event 4625 مشاهده شد، قبل از Block کردن آن مشخص کنید:

Is the IP internal?
Is it a VPN address?
Is it a monitoring server?
Is it a backup server?
Is it a trusted administrator?

Source IP به‌تنهایی برای نتیجه‌گیری کافی نیست.


چک‌لیست بررسی Failed Login

مرحلهوضعیت
Event Viewer باز شده✓
Windows Logs > Security باز شده✓
Event ID 4625 فیلتر شده✓
بازه زمانی مشخص شده✓
Account Name بررسی شده✓
Logon Type بررسی شده✓
Source IP بررسی شده✓
Failure Reason بررسی شده✓
Status بررسی شده✓
Sub Status بررسی شده✓
Event 4740 بررسی شده✓
Login موفق بعد از Failure بررسی شده✓
در Domain، Eventهای 4771 و 4776 بررسی شده✓
در صورت نیاز EVTX Export گرفته شده✓

مطالعات بیشتر

مستند رسمی Microsoft درباره Event ID 4625 و Failed Logon:

4625(F): An account failed to log on — Microsoft Learn

مستند رسمی Microsoft درباره Account Lockout و Event ID 4740:

4740(S): A user account was locked out — Microsoft Learn

مستند رسمی Microsoft درباره Kerberos Failure و Event ID 4771:

4771(F): Kerberos pre-authentication failed — Microsoft Learn

مستند رسمی Microsoft درباره NTLM Credential Validation و Event ID 4776:

4776: Credential validation — Microsoft Learn

مستند رسمی Microsoft درباره Get-WinEvent:

Get-WinEvent — Microsoft Learn


جمع‌بندی

برای پیدا کردن Loginهای ناموفق در Windows Server 2025 ابتدا مسیر زیر را باز کنید:

Event Viewer
Windows Logs
Security

و سپس Event ID زیر را Filter کنید:

4625

برای هر Event مهم‌ترین اطلاعات عبارت‌اند از:

Account Name
Logon Type
Source Network Address
Failure Reason
Status
Sub Status

برای Failed RDP Login معمولاً:

Logon Type: 10

مشاهده می‌شود.

اگر Account Lock شده است:

4740

را نیز بررسی کنید.

در محیط Active Directory نیز ممکن است بررسی موارد زیر روی Domain Controller لازم باشد:

4771
4776

و اگر Login Failureهای متعدد از یک IP یا برای یک Account مشاهده شد، Eventهای Successful Login بعد از آن را نیز بررسی کنید تا Timeline کامل Authentication مشخص شود.

مهم‌تر از تعداد Eventهای 4625، ترکیب Username، Source IP، Logon Type، Status و زمان رخدادها است؛ زیرا یک Login Failure می‌تواند از Password اشتباه عادی تا یک تلاش دسترسی غیرمجاز دلایل متفاوتی داشته باشد.

هنوز نیاز به کمک دارید؟

آیا سوالی دارید؟

آیا این مقاله برای شما مفید بود؟ بله خیر

نظرات خود را بنویسید... لغو پاسخ

اشتراک گذاری این مقاله

آموزش پیدا کردن Loginهای ناموفق در Windows Server

کپی کردن لینک

Clipboard Icon

جدیدترین مقالات

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی ...
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

تقویم

سپتامبر 2026
شیدسچپج
 1234
567891011
12131415161718
19202122232425
2627282930 
« جولای    

عضویت

جدیدترین پست‌ها

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی Ubuntu 24.04
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

سلام