From 17befc867e82b25d63f5c7fda517415db8edd397 Mon Sep 17 00:00:00 2001 From: PTah Date: Mon, 4 May 2026 07:56:49 +1000 Subject: [PATCH] Document ignore.lst in README and DEPLOY Describe optional Security 4624/4625 suppression, UTF-8, and that deploy does not ship ignore.lst. --- DEPLOY.md | 7 +++++++ README.md | 11 +++++++++++ 2 files changed, 18 insertions(+) diff --git a/DEPLOY.md b/DEPLOY.md index a62b745..1092226 100644 --- a/DEPLOY.md +++ b/DEPLOY.md @@ -34,6 +34,13 @@ Лог установки: **`C:\ProgramData\RDP-login-monitor\Logs\deploy.log`**. +## Опционально на клиенте: `ignore.lst` + +На каждом компьютере/сервере можно положить файл **`C:\ProgramData\RDP-login-monitor\ignore.lst`** (в том же каталоге, что и **`Login_Monitor.ps1`**). По строкам этого файла монитор **не отправляет в Telegram** отдельные события **Security `4624`/`4625`** (например, шум от известной рабочей станции, тестового пользователя или фиксированного IP). + +- **`Deploy-LoginMonitor.ps1` с шары `ignore.lst` не доставляет** — при необходимости создавайте файл локально или копируйте своим способом. +- Примеры синтаксиса — в репозитории в файле **`ignore.lst.example`**. + ## Задачи планировщика после `-InstallTasks` Параметр **`Login_Monitor.ps1 -InstallTasks`** создаёт две задачи: diff --git a/README.md b/README.md index 243eebd..ed334c7 100644 --- a/README.md +++ b/README.md @@ -33,6 +33,7 @@ PowerShell-набор для мониторинга входов в Windows с 4. Запускайте с правами администратора (чтение `Security` журнала и регистрация задач). 5. Логи и служебные файлы будут в: - `C:\ProgramData\RDP-login-monitor\Logs\` +6. (Опционально) Подавление части алертов по списку — см. раздел **«7) ignore.lst»** ниже. ## 2) Ручной запуск @@ -81,6 +82,16 @@ powershell.exe -NoProfile -ExecutionPolicy Bypass -File "C:\ProgramData\RDP-logi - **`-SkipScheduledTaskMaintenance`**: при обычном запуске монитора не выполнять проверку/пересоздание задач планировщика (если регистрацию задач ведёте только через **`-InstallTasks`** или вручную). - **`Install-DeployScheduledTask.ps1`** — helper для периодического запуска **`Deploy-LoginMonitor.ps1`** с шары (см. **[DEPLOY.md](DEPLOY.md)**). - **`Watchdog_RDP_Monitor.ps1`** и **`Install-ScheduledTasks.ps1`** — **альтернативная** схема с отдельным watchdog-файлом и путями по умолчанию **`D:\Soft`**. Для новых установок рекомендуется встроенный режим **`-Watchdog`** в **`Login_Monitor.ps1`** и задачи **`RDP-Login-Monitor`** / **`RDP-Login-Monitor-Watchdog`**. +- **`ignore.lst.example`** в репозитории — образец файла **`ignore.lst`** для подавления отдельных уведомлений Security (см. раздел 7). + +## 7) Подавление уведомлений Security: `ignore.lst` + +В каталоге установки можно положить файл **`C:\ProgramData\RDP-login-monitor\ignore.lst`** (рядом с **`Login_Monitor.ps1`**). Он влияет **только** на уведомления по событиям **`4624`/`4625`** (успех/неудача входа в журнале Security). События **RD Gateway (`302`/`303`)**, **RCM `1149`**, ежедневный отчёт и heartbeat **не фильтруются** этим файлом. + +- Кодировка файла: **UTF-8** (как и для остальных текстовых конфигов). +- Комментарии: строки, начинающиеся с **`#`** или **`;`**, игнорируются. +- Форматы строк и примеры — в **`ignore.lst.example`** в корне репозитория (скопируйте на сервер как `ignore.lst` и отредактируйте). +- **`Deploy-LoginMonitor.ps1`** этот файл **не копирует**: правила обычно разные на каждой машине; при необходимости создайте `ignore.lst` вручную или через вашу систему конфигурации. ## Ключевые слова (для поиска репозитория)