Windows, her Uzak Masaüstü oturumunun kaydını tutar, ancak tek bir yerde değil. Ayrıntılar, hiçbiri varsayılan Windows Günlükleri yolunda olmayan üç farklı Olay Görüntüleyicisi günlüğüne bölünür; bu nedenle, orada yapılan basit bir arama genellikle hiçbir sonuç vermez.
Hangi günlüğün hangi olayları barındırdığını bildiğinizde, tam bir oturum geçmişini çıkarmak, bir saatlik tahmin yürütme yerine birkaç dakika sürer.
Bu kılavuz, Windows’un gelen RDP günlüklerini nerede depoladığını ve bunları Olay Görüntüleyicisi ve PowerShell ile nasıl okuyacağınızı kapsar. Ayrıca en önemli Olay Kimliklerini ve bir oturumun istemci tarafını kontrol etmeniz gerektiğinde giden bağlantı günlüklerine nerede bakacağınızı da kapsar.
Windows'un RDP günlüklerini kaydettiği konum
Hedef makinedeki RDP günlükleri, Windows Olay Görüntüleyicisi içinde üç ayrı konumda bulunur:
• Applications and Services Logs > Microsoft > Windows > TerminalServices-LocalSessionManager > Operational oturum bağlanma, bağlantı kesme ve oturum kapatma olaylarını kapsar (Event IDs 21, 23, 24, 25, 39, 40).
• Applications and Services Logs > Microsoft > Windows > TerminalServices-RemoteConnectionManager > Operational ağ düzeyi bağlantı olaylarını kapsar (Event ID 1149).
• Windows Logs > Security oturum açma başarısı, başarısızlığı ve oturum denetimi olaylarını kapsar (Event IDs 4624, 4625, 4778, 4779).
Üç günlüğün tamamı, bağlanılan hedef makinedeki etkinliği kaydeder. Bir kullanıcının hangi makinelere dışarıya bağlandığını kontrol etmek için, bu makalenin sonlarına doğru yer alan Registry ve RDPClient bölümlerine bakın.
Önemli RDP Olay Kimliklerinin Açıklaması
Bunlar, çoğu yöneticinin Uzak Masaüstü etkinliğini incelerken kullandığı Olay Kimlikleridir.
| Olay Kimliği | Günlük | Anlamı |
| 1149 | TerminalServices-RemoteConnectionManager | Ağ düzeyi RDP bağlantısı kuruldu (kimlik bilgileri doğrulandı) |
| 4624 | Güvenlik | Başarılı oturum açma |
| 4625 | Güvenlik | Başarısız oturum açma girişimi |
| 21 | TerminalServices-LocalSessionManager | Uzak oturum başarıyla oluşturuldu |
| 24 | TerminalServices-LocalSessionManager | Oturum bağlantısı kesildi |
| 25 | TerminalServices-LocalSessionManager | Oturum yeniden bağlandı |
| 23 | TerminalServices-LocalSessionManager | Oturum kapatıldı |
| 39 | TerminalServices-LocalSessionManager | Kullanıcı Başlat menüsü aracılığıyla bağlantıyı kesti veya başka bir oturum tarafından bağlantısı kesildi |
| 40 | TerminalServices-LocalSessionManager | Oturum, bağlantı kesme nedeni kodu ile sona erdi (veya yeniden bağlandı) |
| 4778 | Güvenlik | Oturum bir Window Station’a yeniden bağlandı |
| 4779 | Güvenlik | Oturum bir Window Station’dan bağlantısı kesildi |
Olay Kimliği 1149'u Anlama
Olay Kimliği 1149, çoğu RDP olayından daha fazla kafa karışıklığına neden olur; kısmen etiketinden dolayı: “Kullanıcı kimlik doğrulaması başarılı.”
Windows’un güncel sürümlerinde, tam etkileşimli oturum açma ve oturum oluşturma gerçekleşmeden önce, istemcinin kimlik bilgileri ağ üzerinden doğrulandıktan sonra tetiklenir. Bu durum, Windows 7 ve Server 2012’den önceki sürümlerdeki eski davranıştan farklıdır; o zamanlar 1149, kimlik bilgilerinin geçerli olup olmadığına bakılmaksızın herhangi bir bağlantı girişimi için günlük kaydı oluşturabiliyordu.
Dolayısıyla 1149, kimlik bilgilerinin doğrulandığı anlamına gelir, ancak kullanıcının çalışır bir oturum elde ettiği anlamına gelmez. Oturum sınırları, RDP izin kısıtlamaları veya lisanslama sorunları, sonrasında oturum açmayı yine de engelleyebilir. Birinin gerçekten içeri girdiğini doğrulamak için, Güvenlik günlüğündeki Olay Kimliği 4624 veya LocalSessionManager günlüğündeki Olay Kimliği 21 ile ilişkilendirin.
Olay Görüntüleyicisi'nde RDP Günlükleri Nasıl Kontrol Edilir
Olay Görüntüleyicisi, Windows 10, Windows 11 ve Windows Server 2016, 2019 ve 2022’de Uzak Masaüstü Bağlantısı günlüklerini görüntülemek için standart araçtır.
Win + R tuşlarına basıp şunu yazarak Olay Görüntüleyicisi’ni açın:
eventvwr.msc
ve Enter’a basın.
TerminalServices-LocalSessionManager (Oturum Olayları)
Bu, genellikle ilk kontrol edilecek günlük olur; çünkü oturum açmaları, bağlantı kesmeleri, yeniden bağlanmaları ve oturum kapatmalarını kaydeder.
Şuraya gidin:
Applications and Services Logs > Microsoft > Windows > TerminalServices-LocalSessionManager
Operational‘ı seçin. Filter Current Log‘a tıklayın. Aşağıdaki Event ID’leri girin:
21,23,24,25,39,40
OK‘e tıklayın.
Her kayıt kullanıcı adını, Session ID’yi, zaman damgalarını ve Source Network Address’i içerir.
Source Network Address uzak bir IP adresi içeriyorsa, Windows gelen bir RDP oturumunu kaydetmiştir. LOCAL gösteriyorsa, olay Uzak Masaüstü yerine yerel konsol oturumu açmayı ifade eder.
Örneğin, bir yönetici mesai saatleri dışında birinin bir Windows Server’a eriştiğinden şüpheleniyorsa, Event ID 21 için filtrelemek her başarılı RDP oturumunu zaman damgası ve kaynak adresiyle birlikte gösterir.
TerminalServices-RemoteConnectionManager (Bağlantı Denemeleri)
Bu günlük, Windows etkileşimli oturum açmayı tamamlayıp oturumu oluşturmadan önce, RDP istemcisinin kimlik bilgilerinin ağ üzerinden doğrulandığı noktayı kaydeder.
Şuraya gidin:
Uygulamalar ve Hizmet Günlükleri > Microsoft > Windows > TerminalServices-RemoteConnectionManager > İşletimsel
Şuna göre filtreleyin:
1149
Bu günlük, oturum açma sorunlarını giderirken yararlıdır; çünkü istemcinin kimlik bilgilerinin kabul edildiğini doğrular; oturumun, daha sonra izin veya lisans kısıtlamaları nedeniyle hiç tam olarak açılmadığı durumlarda bile.
Kimlik bilgisi doğrulaması ile tam oturum açmanın tamamlanması aynı şey olmadığından, birinin gerçekten çalışır bir oturuma girdiği sonucuna varmadan önce bunu Güvenlik günlüğüyle veya Olay Kimliği 21 ile ilişkilendirin.
Güvenlik Günlüğü (Kimlik Doğrulama Olayları)
Güvenlik günlüğü, başarılı ve başarısız kimlik doğrulama girişimlerini kaydeder ve yönetici ayrıcalıkları gerektirir.
Açın:
Windows Günlükleri > Güvenlik
Geçerli Günlüğü Filtrele‘yi seçin. Şunlara göre filtreleyin:
4624,4625,4778,4779
Bir 4624 olayını açın ve Oturum Açma Türü alanını inceleyin.
Geleneksel bir Uzak Masaüstü oturum açma, Oturum Açma Türü 10 (RemoteInteractive) olarak görünür.
Windows’un modern sürümlerinde varsayılan olarak etkin olan Ağ Düzeyi Kimlik Doğrulaması (NLA) kullanan sistemlerde, çoğu zaman Oturum Açma Türü 10’dan hemen önce veya yanında Oturum Açma Türü 3 (Network) görünür.
Tek başına Oturum Açma Türü 3 bir RDP oturumunu tanımlamaz, çünkü Windows bunu birçok tür ağ kimlik doğrulaması için kullanır. Etkinliğin Uzak Masaüstü’nden gelip gelmediğini belirlemek için bunu Kaynak Ağ Adresi, Olay Kimliği 1149 veya Olay Kimliği 21 ile ilişkilendirin.
PowerShell ile RDP Günlükleri Nasıl Görüntülenir
PowerShell, Olay Görüntüleyicisi içinde gezinmekten daha hızlı bir şekilde RDP günlüklerini arama imkânı sunar ve özellikle betikleme ve denetim verilerini dışa aktarma için çok kullanışlıdır.
Başarılı oturum oluşturma olaylarını almak için:
Get-WinEvent -LogName ‘Microsoft-Windows-TerminalServices-LocalSessionManager/Operational’ |
Where-Object {$_.Id -eq 21} |
Select-Object TimeCreated, Message |
Format-List
Bugün kaydedilmiş başarılı Uzak Masaüstü oturum açmalarını Güvenlik günlüğünde aramak için:
Get-WinEvent -FilterHashtable @{
LogName=’Security’
Id=4624
StartTime=(Get-Date).Date
} |
Where-Object {$_.Message -match ‘Logon Type:\s+10’}
Oturum etkinliğini dışa aktarmak için:
Get-WinEvent -LogName ‘Microsoft-Windows-TerminalServices-LocalSessionManager/Operational’ |
Where-Object {$_.Id -in 21,23,24} |
Export-Csv C:\rdp-session-log.csv -NoTypeInformation
Geçmiş günlüklere güvenmeden önce kontrol etmeye değer bir başka şey: TerminalServices-LocalSessionManager günlüğü, maksimum boyutuna ulaştığında eski girdilerin üzerine yazar. Yoğun Uzak Masaüstü Oturum Ana Bilgisayarlarında bu beklenmedik derecede hızlı gerçekleşebilir.
Maksimum günlük boyutunu artırmak için:
wevtutil sl Microsoft-Windows-TerminalServices-LocalSessionManager/Operational /ms:20971520
Bu örnek günlüğü 20 MB’a çıkarır. Tutmanız gereken geçmiş miktarına göre ayarlayın. Eski girdilerin üzerine yazılmadan önce daha fazla zaman kazandırır, ancak saklama ayrı olarak yapılandırılmadıkça günlüğü kalıcı hâle getirmez.
Giden Uzak Masaüstü Bağlantı Günlükleri Nasıl Görüntülenir
Şimdiye kadar ele alınan her şey, hedef bilgisayardaki gelen RDP bağlantılarını kaydeder.
Bir kullanıcının bir Windows iş istasyonundan hangi bilgisayarlara bağlandığını araştırmanız gerekirse, iki faydalı veri kaynağı vardır.
Kayıt Defteri (Bağlantı Geçmişi)
Kayıt Defteri Düzenleyicisi’ni (regedit) açın ve şu konuma gidin:
HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default
MRU0-MRU9 değerleri, Uzak Masaüstü istemcisi tarafından kullanılan en son on ana bilgisayar adı veya IP adresini içerir.
Bu girdiler hedef geçmişini sağlar ancak zaman damgalarını içermez.
TerminalServices-RDPClient Günlüğü
Zaman damgaları önemliyse, şunu kontrol edin:
Uygulama ve Hizmet Günlükleri > Microsoft > Windows > TerminalServices-ClientActiveXCore > Microsoft-Windows-TerminalServices-RDPClient > İşletimsel
Bu günlük, giden istemci etkinliğini kaydeder; şunları içerir:
• Olay Kimliği 1024 – RDP istemcisinin bir sunucuya bağlanmaya çalışması, bağlantı başlatıldığı anda günlüğe kaydedilir
• Olay Kimliği 1102 – istemci oturumu kurarken bağlantı sırasına ilişkin ayrıntılar, hedef IP adresi dahil günlüğe kaydedilir
Kayıt Defteri girdileri ile bu günlük birlikte, hem hedef geçmişini hem de buna eşlik eden zaman damgalarını elde edersiniz.
HelpWire Oturum Geçmişini Nasıl Kaydeder
Windows Olay Görüntüleyicisi bu tür olay sonrası incelemeler için tasarlanmadı. Bu bir denetim ve sorun giderme aracıdır, bu yüzden tek bir RDP oturumunu yeniden oluşturmak genellikle iki ya da üç ayrı günlükten veri çekmek ve zaman damgalarını elle hizalamak anlamına gelir.
HelpWire bunu farklı şekilde ele alır: her bir uzaktan destek oturumu, katılımlı ya da katılımsız, tek bir kronolojik kayıt olarak günlüğe kaydedilir: bağlantı olayları, oturum ayrıntıları ve sohbet geçmişi birlikte, oturum sona erdiğinde çapraz referanslamaya gerek kalmadan.
HelpWire, uzak oturumları TLS aktarımı ve AES-256 oturum şifrelemesi kullanarak güvence altına alır. Talep üzerine başlatılan oturumlar başlamadan önce açık bir kullanıcı onayı gerektirirken, katılımsız erişim müşterinin önceden verdiği onayla yapılandırılmalıdır. Bu onay, daha sonra olay günlüklerinden yeniden oluşturulmasına gerek kalmadan doğrudan oturum kaydına yansıtılır.
HelpWire hem operatörler hem de istemciler için Windows, macOS ve Linux’u desteklediğinden, hangi işletim sistemleri söz konusu olursa olsun aynı oturum geçmişi kullanılabilir.
SSS
Gelen RDP günlükleri, üç Olay Görüntüleyicisi konumuna ayrılmıştır: oturum etkinliği için TerminalServices-LocalSessionManager, ağ düzeyindeki bağlantılar için TerminalServices-RemoteConnectionManager ve kimlik doğrulama olayları için Security günlüğü. Üçünü de kontrol etmek size tam resmi verir.
TerminalServices-LocalSessionManager > Operational’ı açın, Olay Kimliği 21 için filtreleyin ve sonuçları tarihe göre sıralayın. Her olay, kullanıcı adını, oturum kimliğini ve kaynak ağ adresini içerir. Bu olayları, ek kimlik doğrulama ayrıntıları için Security günlüğü girdileriyle ilişkilendirebilirsiniz.
Uzak bir istemcinin kimlik bilgileri ağ üzerinden doğrulandığında Olay Kimliği 1149 kaydedilir. Bağlantı hiçbir zaman hedef makineye ulaşmazsa, kimlik bilgileri o noktadan önce reddedilirse veya TerminalServices-RemoteConnectionManager günlüğü devre dışıysa, olayı görmezsiniz. 1149’un tamamlanmış bir Windows oturum açma işlemini değil, kimlik bilgisi doğrulamasını teyit ettiğini unutmayın.
Windows, her olay günlüğü yapılandırılan en yüksek boyutuna ulaşana kadar RDP günlüklerini saklar. Limit aşıldığında, günlük saklama ayarları değiştirilmediği sürece eski olayların üzerine yazılır. Günlük boyutunu artırmak daha fazla geçmişin korunmasını sağlar ancak günlükleri kalıcı hale getirmez.