دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
دانشنامه مارال هاست دانشنامه مارال هاست
دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
ویندوز
  • Folder icon closed Folder open iconویندوز سرور چیست و چه کاربردی دارد؟
  • Folder icon closed Folder open iconتفاوت Windows Server با Windows معمولی
  • Folder icon closed Folder open iconآشنایی با Server Manager در Windows Server
  • Folder icon closed Folder open iconFeature در Windows Server چیست؟ آشنایی با قابلیت‌ های تکمیلی ویندوز سرور
  • Folder icon closed Folder open iconآشنایی با Windows Admin Center؛ مدیریت ویندوز سرور از طریق مرورگر
  • Folder icon closed Folder open iconآشنایی با PowerShell در Windows Server؛ معرفی دستورات و کاربردها
  • Folder icon closed Folder open iconآموزش تنظیم و تغییر رمز عبور Administrator در Windows Server
  • Folder icon closed Folder open iconآموزش تنظیم Hostname در Windows Server
  • Folder icon closed Folder open iconآموزش تنظیم DNS در کارت شبکه Windows Server
  • Folder icon closed Folder open iconتنظیم Gateway در Windows Server
  • Folder icon closed Folder open iconآموزش تنظیم تاریخ و ساعت در Windows Server
  • Folder icon closed Folder open iconآموزش فعال‌سازی Remote Desktop در Windows Server
  • Folder icon closed Folder open iconآموزش تغییر پورت RDP در Windows Server
  • Folder icon closed Folder open iconبررسی وضعیت Device Manager در Windows Server
  • Folder icon closed Folder open iconآموزش نصب آپدیت‌های Windows Server
  • Folder icon closed Folder open iconآموزش تنظیم Windows Update در Windows Server
  • Folder icon closed Folder open iconغیرفعال کردن Automatic Update در شرایط خاص
  • Folder icon closed Folder open iconساخت Restore Point در Windows Server
  • Folder icon closed Folder open iconایجاد کاربر جدید در Windows Server
  • Folder icon closed Folder open iconافزودن کاربر به گروه Administrators
  • Folder icon closed Folder open iconچک‌لیست تنظیمات اولیه Windows Server
  • Folder icon closed Folder open iconآموزش تست استرس سرور ویندوز
  • Folder icon closed Folder open iconآموزش نصب iis
  • Folder icon closed Folder open iconآموزش نصب dns
  • Folder icon closed Folder open iconآموزش عیب‌یابی پر شدن ناگهانی فضای دیسک در ویندوز سرور
  • Folder icon closed Folder open iconپیدا کردن پردازش‌های مصرف‌کننده CPU
  • Folder icon closed Folder open iconتست SMTP در ویندوز به سمت مقصد
  • Folder icon closed Folder open iconآموزش ساخت رکورد های dns در ویندوز
  • Folder icon closed Folder open iconآموزش ساخت Website جدید در IIS
  • Folder icon closed Folder open iconآموزش بررسی IIS Logs برای عیب‌یابی سایت
  • Folder icon closed Folder open iconعیب‌یابی خطای 503 Service Unavailable در IIS
  • Folder icon closed Folder open iconعیب‌یابی خطای 403 Forbidden در IIS
  • Folder icon closed Folder open iconعیب‌یابی خطای 404 Not Found در IIS
  • Folder icon closed Folder open iconآموزش نصب و فعال‌سازی URL Rewrite در IIS
  • Folder icon closed Folder open iconآموزش راه‌اندازی Reverse Proxy در IIS با ARR
  • Folder icon closed Folder open iconآموزش تنظیم Binding در IIS
  • Folder icon closed Folder open iconآموزش تنظیم چند Domain روی یک IIS Server
  • Folder icon closed Folder open iconآموزش Redirect کردن HTTP به HTTPS در IIS
  • Folder icon closed Folder open iconآموزش تنظیم Application Pool در IIS
  • Folder icon closed Folder open iconعیب‌یابی خطای HTTP Error 500 در IIS
  • Folder icon closed Folder open iconآموزش بررسی System Log در Windows Server
  • Folder icon closed Folder open iconآموزش بررسی Application Log در Windows Server
  • Folder icon closed Folder open iconآموزش بررسی Security Log در Windows Server
  • Folder icon closed Folder open iconآموزش پیدا کردن Loginهای ناموفق در Windows Server
  • Folder icon closed Folder open iconآموزش پیدا کردن Process مرتبط با یک پورت با PowerShell
  • Folder icon closed Folder open iconآموزش بررسی Connectionهای فعال و Remote IPها با PowerShell
  • Folder icon closed Folder open iconآموزش دانلود فایل از اینترنت با PowerShell
  • Folder icon closed Folder open iconچرا در Windows Server فضای دیسک آزاد نمی‌شود؟ آموزش کامل عیب‌یابی فضای Disk
  • Folder icon closed Folder open iconآموزش نصب SQL Server 2025 در Windows Server
  • Folder icon closed Folder open iconآموزش مدیریت Windows Firewall با PowerShell
  • Folder icon closed Folder open iconآموزش مدیریت Application Poolهای IIS با PowerShell
  • Folder icon closed Folder open iconآموزش پیدا کردن فایل‌های حجیم با PowerShell در ویندوز
ویندوز

آموزش بررسی Security Log در Windows Server

آموزش بررسی Security Log در Windows Server

مقدمه

در Windows Server 2025 رویدادهای امنیتی مانند ورود و خروج کاربران، تلاش‌های ناموفق برای Login، قفل شدن حساب‌ها، ایجاد یا حذف User، تغییر عضویت گروه‌ها و برخی تغییرات Audit Policy در Security Log ثبت می‌شوند.

مسیر اصلی بررسی این رویدادها:

Event Viewer
Windows Logs
Security

است.

Security Log یکی از مهم‌ترین منابع برای بررسی مواردی مانند Brute Force، ورودهای مشکوک، تغییرات حساب‌های کاربری و فعالیت‌های مدیریتی است. ثبت بسیاری از این Eventها به Audit Policy فعال روی Server بستگی دارد. Microsoft برای Windows Server 2025 استفاده از Advanced Audit Policy را برای کنترل دقیق رویدادهای امنیتی پشتیبانی می‌کند.


Security Log چیست؟

Security Log شامل Eventهایی است که توسط Windows Security Auditing ثبت می‌شوند.

برای مثال می‌توان رویدادهای زیر را در آن مشاهده کرد:

Successful logon
Failed logon
Logoff
Account lockout
User account creation
User account deletion
Group membership changes
Special privileged logon
Process creation
Audit policy changes
Security log clearing

برخلاف Application Log و System Log، بیشتر Eventهای Security به Audit Policy وابسته هستند. اگر Audit مربوط به یک فعالیت فعال نباشد، ممکن است Event موردنظر اصلاً ثبت نشود.


تفاوت Security، System و Application Log

Logکاربرد اصلی
SecurityLogin، Account، Audit و رخدادهای امنیتی
SystemWindows، Service، Driver، Kernel و Hardware
Applicationنرم‌افزارها و Applicationها
Setupنصب و پیکربندی Componentهای Windows
Forwarded EventsEventهای دریافت‌شده از سیستم‌های دیگر

برای مثال اگر کاربری نتواند وارد Windows Server شود، ابتدا:

Windows Logs
Security

و Event ID 4625 بررسی می‌شود.

اما اگر یک Service متوقف شود، معمولاً:

Windows Logs
System

نیز باید بررسی شود.


آموزش بررسی Security Log در Windows Server

مرحله 1: باز کردن Event Viewer از Server Manager

در Windows Server 2025 وارد:

Server Manager

شوید.

سپس از بالای صفحه:

Tools
Event Viewer

را انتخاب کنید.


مرحله 2: اجرای مستقیم Event Viewer

روش سریع‌تر استفاده از:

Win + R

است.

دستور زیر را وارد کنید:

eventvwr.msc

و Enter بزنید.


مرحله 3: ورود به Security Log

بعد از باز شدن Event Viewer مسیر زیر را باز کنید:

Event Viewer (Local)
Windows Logs
Security

در قسمت مرکزی Eventهای امنیتی Server نمایش داده می‌شوند.

برای بررسی Security Log باید با Account دارای Permission مناسب وارد Server شده باشید. برای اجرای دستورات مدیریتی نیز بهتر است PowerShell یا Command Prompt را با دسترسی Administrator اجرا کنید.


اطلاعات مهم هر Security Event

ستون‌های اصلی شامل موارد زیر هستند:

ستونتوضیح
KeywordsAudit Success یا Audit Failure
Date and Timeزمان رخداد
SourceProvider ثبت‌کننده Event
Event IDشناسه رخداد
Task Categoryنوع فعالیت امنیتی

برای Troubleshooting معمولاً این اطلاعات اهمیت بیشتری دارند:

Date and Time
Event ID
Account Name
Logon Type
Source Network Address
Workstation Name
Failure Reason
Status
Sub Status

Audit Success و Audit Failure

در Security Log معمولاً با دو حالت مهم روبه‌رو می‌شوید:

Audit Success

یعنی عملیات Audit شده با موفقیت انجام شده است.

و:

Audit Failure

یعنی یک عملیات Audit شده موفق نبوده است.

برای مثال:

Event ID 4624
Audit Success

نشان‌دهنده ایجاد یک Logon Session موفق است. Microsoft اعلام می‌کند Event 4624 روی سیستمی که Logon Session در آن ایجاد شده ثبت می‌شود.

در مقابل:

Event ID 4625
Audit Failure

نشان‌دهنده Logon ناموفق است.


Event IDهای مهم Security Log

Event IDکاربرد
4624Login موفق
4625Login ناموفق
4634پایان Logon Session
4647Logoff توسط User
4648Login با Explicit Credentials
4672اختصاص Privilegeهای حساس به Logon جدید
4688ایجاد Process جدید، در صورت فعال بودن Audit
4719تغییر Audit Policy
4720ایجاد User Account
4726حذف User Account
4732اضافه شدن User به Local Security Group
4740Lock شدن User Account
1102پاک شدن Security Audit Log

Microsoft این Eventها را در مستندات Windows Security Auditing تعریف کرده است. برای مثال 4720 هنگام ایجاد User، 4726 هنگام حذف User و 4732 هنگام اضافه شدن Member به یک Security-enabled Local Group ثبت می‌شوند.


بررسی Login موفق با Event ID 4624

برای بررسی ورود موفق کاربران:

Event ID:
4624

را جستجو کنید.

روی Event دو بار کلیک کنید.

در بخش General اطلاعات مهمی مانند موارد زیر وجود دارند:

Account Name
Account Domain
Logon ID
Logon Type
Workstation Name
Source Network Address
Process Name

Microsoft اعلام می‌کند 4624 هنگام ایجاد یک Logon Session موفق ثبت می‌شود و می‌تواند اطلاعاتی مانند Workstation و Source Network Address را نیز در اختیار Administrator قرار دهد.


Logon Type چیست؟

یکی از مهم‌ترین قسمت‌های Event 4624 و 4625:

Logon Type

است.

Logon Type مشخص می‌کند کاربر از چه روشی Login کرده است.

Logon Typeمعنی
2Interactive / ورود محلی
3Network
4Batch
5Service
7Unlock
8NetworkCleartext
9NewCredentials
10RemoteInteractive / RDP
11CachedInteractive

برای بررسی ورود از طریق Remote Desktop معمولاً باید به:

Logon Type: 10

توجه کنید. جدول Logon Typeها در مستند رسمی Event 4624 Microsoft نیز تعریف شده است.


مثال: بررسی ورود RDP

فرض کنید می‌خواهید بررسی کنید چه کسی از طریق Remote Desktop وارد Server شده است.

ابتدا:

Event Viewer
Windows Logs
Security

را باز کنید.

سپس Event ID:

4624

را Filter کنید.

Event را باز کرده و بررسی کنید:

Account Name
Logon Type
Source Network Address
Workstation Name
Time Created

اگر:

Logon Type: 10

باشد، Logon از نوع RemoteInteractive بوده است که معمولاً برای RDP استفاده می‌شود.


بررسی Login ناموفق با Event ID 4625

یکی از مهم‌ترین Eventها برای بررسی امنیت Server:

4625

است.

این Event هنگام Logon Failure ثبت می‌شود.

اطلاعات مهم:

Account Name
Account Domain
Failure Reason
Status
Sub Status
Logon Type
Workstation Name
Source Network Address
Process Name

مثال بررسی تلاش ناموفق RDP

فرض کنید تعداد زیادی Event 4625 مشاهده می‌کنید.

یکی از Eventها را باز کنید و موارد زیر را بررسی کنید:

Account Name: Administrator
Logon Type: 10
Source Network Address: 203.0.113.25

اگر تعداد زیادی تلاش ناموفق از یک IP ناشناس در مدت کوتاه مشاهده شود، باید احتمال مواردی مانند:

Brute Force
Password Guessing
Unauthorized access attempt

بررسی شود.

Microsoft نیز تکرار برخی Failure Statusها در Event 4625 را از مواردی می‌داند که می‌تواند برای شناسایی فعالیت غیرعادی یا تلاش برای حدس Username و Password مورد بررسی قرار گیرد.


Failure Reason، Status و Sub Status

در Event 4625 فقط متن:

An account failed to log on.

را بررسی نکنید.

بخش مهم‌تر:

Failure Information

است.

ممکن است مواردی مانند:

Failure Reason
Status
Sub Status

وجود داشته باشند.

چند Status رایج:

Statusمفهوم
0xC0000064Username وجود ندارد یا اشتباه است
0xC000006APassword اشتباه
0xC000006DUsername یا Authentication Information نادرست
0xC000006FLogin خارج از ساعات مجاز
0xC0000070Login از Workstation غیرمجاز
0xC0000072Account غیرفعال است
0xC000015BLogon Type موردنظر برای User مجاز نیست
0xC0000193Account منقضی شده است
0xC0000234Account Lock شده است

این Statusها در مستند رسمی Event 4625 Microsoft تشریح شده‌اند.


بررسی Account Lockout با Event ID 4740

برای بررسی قفل شدن Account:

Event ID:
4740

را Filter کنید.

این Event مشخص می‌کند کدام Account Lock شده است.

اطلاعات مهم:

Account Name
Security ID
Caller Computer Name
Time Created

فیلد:

Caller Computer Name

می‌تواند در پیدا کردن سیستمی که Login Failureهای منجر به Lockout از آن دریافت شده‌اند بسیار مفید باشد.


بررسی ورود با Privilegeهای مدیریتی

Event:

4672

با عنوان:

Special privileges assigned to new logon

برای Logon Sessionهایی ثبت می‌شود که Privilegeهای حساس دریافت می‌کنند.

برای مثال:

SeBackupPrivilege
SeDebugPrivilege
SeSecurityPrivilege
SeTakeOwnershipPrivilege
SeRestorePrivilege

Microsoft توضیح می‌دهد که مشاهده Event 4672 برای Accountهایی مانند SYSTEM بسیار رایج است؛ بنابراین وجود این Event به‌تنهایی به معنی نفوذ نیست. باید Account و Privilegeهای اختصاص‌یافته بررسی شوند.


بررسی ایجاد User جدید

برای بررسی اینکه User جدیدی روی Server ساخته شده است:

Event ID:
4720

را جستجو کنید.

Event 4720 هر زمان یک User Object جدید ایجاد شود ثبت می‌شود، به شرط فعال بودن Audit مربوطه.

اطلاعات مهم:

Subject Account Name
New Account Name
Account Domain
Security ID
Time Created

با استفاده از این Event می‌توان مشخص کرد:

Who created the account?
Which account was created?
When was it created?

بررسی حذف User

برای حذف User:

Event ID:
4726

را بررسی کنید.

Microsoft اعلام می‌کند Event 4726 هنگام حذف User Object ثبت می‌شود.

اطلاعات مهم:

Subject Account Name
Target Account Name
Account Domain
Time Created

بررسی اضافه شدن User به Administrators

یکی از Eventهای مهم:

4732

است.

این Event هنگام اضافه شدن Member به یک:

Security-enabled local group

ثبت می‌شود.

برای مثال اضافه شدن User به:

Administrators

می‌تواند با Event 4732 قابل بررسی باشد.

اطلاعات مهم:

Member Name
Member ID
Group Name
Subject Account Name

تغییرات گروه‌های مدیریتی مانند Administrators باید با دقت بررسی شوند.


بررسی تغییر Audit Policy

Event:

4719

نشان‌دهنده تغییر:

System Audit Policy

است.

Microsoft اعلام می‌کند Event 4719 هنگام تغییر Audit Policy سیستم ایجاد می‌شود.

این Event برای بررسی تغییرات امنیتی مهم است، زیرا غیرفعال کردن Auditing می‌تواند باعث شود Eventهای موردنظر دیگر ثبت نشوند.


بررسی پاک شدن Security Log

یکی از حساس‌ترین Eventها:

1102

است.

عنوان:

The audit log was cleared

Microsoft اعلام می‌کند این Event هر بار که Windows Security Audit Log پاک شود ایجاد می‌شود و توصیه می‌کند وقوع آن بررسی شود، زیرا در بیشتر محیط‌ها نیازی به پاک کردن دستی Security Log نیست.

اطلاعات مهم:

Account Name
Account Domain
Security ID
Logon ID
Time Created

اگر Event 1102 بدون یک عملیات مدیریتی برنامه‌ریزی‌شده مشاهده شود، باید علت آن بررسی شود.


بررسی Process Creation با Event ID 4688

اگر Audit Process Creation فعال باشد، Windows می‌تواند هنگام اجرای Process جدید Event زیر را ثبت کند:

4688

عنوان:

A new process has been created

Microsoft اعلام می‌کند Event 4688 برای هر Process جدید در صورت فعال بودن Audit Process Creation ایجاد می‌شود.

اطلاعات مفید:

New Process Name
New Process ID
Creator Process ID
Creator Process Name
Token Elevation Type
Process Command Line

چرا Process Command Line خالی است؟

ممکن است در Event 4688 قسمت:

Process Command Line

خالی باشد.

برای ثبت Command Line باید Policy مربوط به:

Include command line in process creation events

فعال شده باشد.

Microsoft به‌طور رسمی اعلام می‌کند Command Line به‌صورت پیش‌فرض در Event 4688 نمایش داده نمی‌شود مگر این Policy فعال شده باشد.


فیلتر کردن Security Log

در:

Event Viewer
Windows Logs
Security

از سمت راست گزینه:

Filter Current Log...

را انتخاب کنید.

می‌توانید Filter را براساس موارد زیر ایجاد کنید:

Logged
Event level
Event sources
Event IDs
Task category
Keywords
User
Computer

مثال: نمایش Loginهای موفق و ناموفق

در قسمت:

<All Event IDs>

وارد کنید:

4624,4625

سپس روی:

OK

کلیک کنید.

اکنون فقط Loginهای موفق و ناموفق نمایش داده می‌شوند.


مثال: بررسی Login و Lockout

برای بررسی Login Failure و Account Lockout:

4625,4740

را Filter کنید.

این روش برای Troubleshooting Accountهایی که مرتب Lock می‌شوند مفید است.


مثال: بررسی تغییرات User

برای Account Management می‌توانید:

4720,4726,4732

را Filter کنید.

این Filter می‌تواند مواردی مانند:

User created
User deleted
User added to local group

را سریع‌تر مشخص کند.


بررسی Eventهای 24 ساعت اخیر با PowerShell

PowerShell را با Permission مناسب باز کنید.

آخرین Eventهای Security:

Get-WinEvent -LogName Security -MaxEvents 50

برای نمایش اطلاعات مهم:

Get-WinEvent -LogName Security -MaxEvents 50 |
Select-Object TimeCreated, Id, ProviderName, Message

بررسی Login ناموفق با PowerShell

برای نمایش Eventهای 4625:

Get-WinEvent -FilterHashtable @{
    LogName = 'Security'
    Id = 4625
} -MaxEvents 50 |
Select-Object TimeCreated, Id, Message |
Format-List

Login Failureهای 24 ساعت اخیر

Get-WinEvent -FilterHashtable @{
    LogName = 'Security'
    Id = 4625
    StartTime = (Get-Date).AddHours(-24)
} |
Select-Object TimeCreated, Id, Message |
Format-List

بررسی Loginهای موفق

Get-WinEvent -FilterHashtable @{
    LogName = 'Security'
    Id = 4624
    StartTime = (Get-Date).AddHours(-24)
} |
Select-Object TimeCreated, Id, Message |
Format-List

بررسی Lockoutها

Get-WinEvent -FilterHashtable @{
    LogName = 'Security'
    Id = 4740
    StartTime = (Get-Date).AddDays(-1)
} |
Select-Object TimeCreated, Id, Message |
Format-List

بررسی تغییرات مهم Accountها

Get-WinEvent -FilterHashtable @{
    LogName = 'Security'
    Id = 4720,4726,4732
    StartTime = (Get-Date).AddDays(-7)
} |
Select-Object TimeCreated, Id, Message |
Format-List

بررسی پاک شدن Security Log

Get-WinEvent -FilterHashtable @{
    LogName = 'Security'
    Id = 1102
} |
Select-Object TimeCreated, Id, Message |
Format-List

وجود Event 1102 باید با فعالیت‌های Administrator تطبیق داده شود.


بررسی Security Log با wevtutil

نمایش آخرین 20 Event:

wevtutil qe Security /c:20 /rd:true /f:text

برای نمایش فقط Login Failure:

wevtutil qe Security /q:"*[System[(EventID=4625)]]" /c:20 /rd:true /f:text

Microsoft تأیید می‌کند wevtutil روی Windows Server 2025 برای Query، Export، Archive و مدیریت Event Logها قابل استفاده است.


بررسی تنظیمات Security Log

دستور:

wevtutil gl Security

اطلاعاتی مانند موارد زیر را نمایش می‌دهد:

enabled
retention
maxSize
logFileName

مسیر فایل Security Log

مسیر پیش‌فرض:

C:\Windows\System32\winevt\Logs\Security.evtx

برای بررسی یا Backup بهتر است از Event Viewer یا ابزارهایی مانند wevtutil استفاده کنید و فایل فعال EVTX را مستقیماً حذف یا تغییر ندهید.


Export گرفتن از Security Log

در Event Viewer روی:

Security

Right Click کنید.

سپس:

Save All Events As...

را انتخاب کنید.

فرمت پیشنهادی:

.evtx

برای مثال:

Security-2026-09-13.evtx

فرمت EVTX برای بررسی تخصصی بسیار مناسب‌تر از Screenshot است، زیرا جزئیات کامل Eventها را حفظ می‌کند.


Export با Command Line

ابتدا Folder ایجاد کنید:

New-Item -ItemType Directory -Path C:\EventLogs -Force

سپس:

wevtutil epl Security C:\EventLogs\Security.evtx

پاک کردن Security Log

Security Log را بدون دلیل پاک نکنید.

پاک کردن این Log می‌تواند اطلاعات مهم مربوط به:

Logon attempts
Account changes
Privilege usage
Security incidents

را از بین ببرد.

Microsoft نیز توصیه می‌کند Event 1102 که نشان‌دهنده پاک شدن Security Log است بررسی شود.

اگر در یک سناریوی مدیریتی واقعاً نیاز به Clear کردن Log وجود دارد، ابتدا Backup تهیه کنید:

wevtutil cl Security /bu:C:\EventLogs\Security-Before-Clear.evtx

اگر Event موردنظر ثبت نمی‌شود چه کنیم؟

همه Security Eventها به‌صورت پیش‌فرض الزاماً ثبت نمی‌شوند.

ابتدا Audit Policy را بررسی کنید.

Command Prompt یا PowerShell را با دسترسی Administrator باز کرده و اجرا کنید:

auditpol /get /category:*

auditpol در Windows Server 2025 امکان مشاهده و مدیریت System Audit Policy را فراهم می‌کند.


بررسی Audit Policy مربوط به Logon

برای مثال:

auditpol /get /subcategory:"Logon"

نتیجه مشخص می‌کند Audit مربوط به Logon روی چه حالتی است:

Success
Failure
Success and Failure
No Auditing

مسیر Advanced Audit Policy

برای بررسی از GUI می‌توانید:

secpol.msc

را اجرا کنید.

سپس:

Security Settings
Advanced Audit Policy Configuration
System Audit Policies

را باز کنید.

در محیط Domain نیز مسیر Group Policy به شکل زیر است:

Computer Configuration
Windows Settings
Security Settings
Advanced Audit Policy Configuration
System Audit Policies

Microsoft همین مسیر را برای Advanced Audit Policy Configuration در Windows Server 2025 مستند کرده است.


Audit Categoryهای مهم

دسته‌های مهم شامل:

Account Logon
Account Management
Detailed Tracking
Logon/Logoff
Object Access
Policy Change
Privilege Use
System

هستند.

فعال کردن بیش از حد Audit می‌تواند حجم Security Log را به‌شدت افزایش دهد؛ بنابراین Policy باید متناسب با نقش Server و نیاز امنیتی تنظیم شود. Microsoft نیز توصیه می‌کند Audit Policy براساس نیاز سازمان طراحی و قبل از Production آزمایش شود.


تفاوت Security Log روی Member Server و Domain Controller

در محیط Active Directory باید توجه کنید که تمام Eventها الزاماً روی Member Server موردنظر ثبت نمی‌شوند.

برای مثال بعضی رویدادهای مربوط به:

Kerberos
Domain authentication
Domain account management
Domain group changes

ممکن است لازم باشد روی Domain Controller بررسی شوند.

بنابراین هنگام بررسی مشکل Authentication در Domain Environment ممکن است نیاز باشد Security Log هر دو بخش زیر بررسی شود:

Affected Server
Domain Controller

سناریو: چه کسی وارد Server شده است؟

ابتدا Security Log را با:

4624

Filter کنید.

سپس در Event موردنظر بررسی کنید:

Account Name
Logon Type
Source Network Address
Workstation Name
Time Created

اگر:

Logon Type: 10

باشد، ورود RemoteInteractive بوده است.


سناریو: چه کسی Password اشتباه وارد کرده است؟

Event:

4625

را بررسی کنید.

اطلاعات مهم:

Account Name
Failure Reason
Status
Sub Status
Source Network Address
Logon Type

برای Password اشتباه ممکن است Status یا Sub Status مرتبط با:

0xC000006A

مشاهده شود.


سناریو: چرا User مرتب Lock می‌شود؟

ابتدا:

4740

را بررسی کنید.

سپس:

Caller Computer Name

را پیدا کنید.

بعد روی سیستم مربوطه به دنبال Credential قدیمی یا Password اشتباه در مواردی مانند زیر باشید:

Windows Service
Scheduled Task
Mapped Drive
Application
Saved Credential
RDP session
Mobile or mail client

همچنین Eventهای 4625 همان بازه زمانی را بررسی کنید.


سناریو: آیا User جدیدی ساخته شده است؟

Filter:

4720

را اجرا کنید.

سپس:

Subject

را بررسی کنید تا مشخص شود چه Accountی عملیات را انجام داده است.

و:

New Account

را بررسی کنید تا User ایجادشده مشخص شود.


سناریو: آیا کسی به Administrators اضافه شده است؟

Event:

4732

را بررسی کنید.

در Event به این موارد توجه کنید:

Subject
Member
Group Name

اگر:

Group Name: Administrators

باشد، مشخص می‌شود یک Member به Local Administrators Group اضافه شده است.


سناریو: آیا Auditing تغییر کرده است؟

Event:

4719

را جستجو کنید.

اگر Audit Policy بدون Change Request یا عملیات مدیریتی مشخص تغییر کرده باشد، باید علت آن بررسی شود.


فقط یک Event را بررسی نکنید

برای تحلیل Security Incident معمولاً باید چند Event را کنار یکدیگر قرار دهید.

برای مثال:

4625
4625
4625
4624
4672

می‌تواند نشان دهد چند Login Failure رخ داده و سپس یک Login موفق با Privilegeهای خاص ایجاد شده است.

این الگو به‌تنهایی اثبات نفوذ نیست، اما قطعاً ارزش بررسی دارد.

به موارد زیر نیز توجه کنید:

Timeline
Account Name
Source IP
Logon Type
Logon ID
Process
Related Events

Logon ID برای Correlation

بسیاری از Security Eventها دارای:

Logon ID

هستند.

Microsoft توضیح می‌دهد که می‌توان از Logon ID برای ارتباط دادن Eventهای مختلف مربوط به یک Logon Session استفاده کرد. برای مثال Event 4672 را می‌توان با Event 4624 دارای همان Logon ID مقایسه کرد.

این روش برای Troubleshooting دقیق بسیار مفید است.


چه اطلاعاتی برای پشتیبانی ذخیره کنیم؟

در زمان بررسی Security Event بهتر است اطلاعات زیر ثبت شوند:

Server Name
Date and Time
Event ID
Source
Account Name
Account Domain
Logon Type
Source Network Address
Workstation Name
Failure Reason
Status
Sub Status
Logon ID
Full Event Message
Security.evtx

برای Incidentهای مهم، فایل EVTX را قبل از هرگونه تغییر روی Server ذخیره کنید.


چک‌لیست بررسی Security Log

موردوضعیت
زمان دقیق رخداد مشخص شده✓
Windows Logs > Security باز شده✓
Event ID بررسی شده✓
Audit Success / Failure بررسی شده✓
Account Name بررسی شده✓
Logon Type بررسی شده✓
Source IP بررسی شده✓
Failure Reason بررسی شده✓
Status و Sub Status بررسی شده✓
Logon ID بررسی شده✓
Eventهای قبل و بعد بررسی شده✓
Audit Policy بررسی شده✓
در صورت نیاز Security.evtx Export شده✓

مطالعات بیشتر

مستند رسمی Microsoft درباره Advanced Audit Policy در Windows Server 2025:

Advanced Audit Policy Configuration — Microsoft Learn

مستند رسمی Microsoft درباره پیشنهادهای Audit Policy:

System Audit Policy Recommendations — Microsoft Learn

مستند رسمی Microsoft درباره auditpol:

auditpol — Microsoft Learn

مستند رسمی Microsoft درباره Get-WinEvent:

Get-WinEvent — Microsoft Learn

مستند رسمی Microsoft درباره wevtutil:

wevtutil — Microsoft Learn


جمع‌بندی

برای بررسی Security Log در Windows Server 2025 مسیر اصلی:

Server Manager
Tools
Event Viewer
Windows Logs
Security

است.

یا می‌توانید Event Viewer را مستقیماً اجرا کنید:

eventvwr.msc

برای بررسی Loginها مهم‌ترین Eventها:

4624 = Successful Logon
4625 = Failed Logon
4740 = Account Lockout

برای تغییرات Account:

4720 = User Created
4726 = User Deleted
4732 = Member Added to Local Security Group

و برای رخدادهای حساس مدیریتی:

4672 = Special Privileges Assigned
4719 = Audit Policy Changed
1102 = Security Log Cleared

هستند.

هنگام تحلیل یک Event فقط به شماره آن اکتفا نکنید. مواردی مانند:

Account Name
Logon Type
Source Network Address
Failure Reason
Status
Sub Status
Logon ID
Time Created

را نیز بررسی کنید و Eventهای قبل و بعد از رخداد را کنار هم قرار دهید.

اگر Event موردنظر اصلاً ثبت نمی‌شود، ابتدا Audit Policy را بررسی کنید:

auditpol /get /category:*

زیرا بسیاری از Security Eventها تنها زمانی ثبت می‌شوند که Audit Subcategory مربوطه فعال باشد.

هنوز نیاز به کمک دارید؟

آیا سوالی دارید؟

آیا این مقاله برای شما مفید بود؟ بله خیر

نظرات خود را بنویسید... لغو پاسخ

اشتراک گذاری این مقاله

آموزش بررسی Security Log در Windows Server

کپی کردن لینک

Clipboard Icon

جدیدترین مقالات

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی ...
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

تقویم

سپتامبر 2026
شیدسچپج
 1234
567891011
12131415161718
19202122232425
2627282930 
« جولای    

عضویت

جدیدترین پست‌ها

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی Ubuntu 24.04
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

سلام