Add ignore.lst filtering for Security logon alerts

Support user/workstation/IP rules and Telegram-style lines; add ignore.lst.example; bump to 1.3.14.
This commit is contained in:
PTah
2026-05-04 07:55:04 +10:00
parent fe600790e8
commit d3154ceb1b
3 changed files with 156 additions and 2 deletions
+24
View File
@@ -0,0 +1,24 @@
# Файл ignore.lst (UTF-8): положите рядом с Login_Monitor.ps1 в каталоге установки:
# C:\ProgramData\RDP-login-monitor\ignore.lst
#
# Каждая непустая строка — одно правило. Строки с # или ; в начале — комментарии.
# Подавляет только уведомления Security 4624/4625 (не RD Gateway, не RCM 1149).
#
# Форматы:
# user:DOMAIN\user
# user:user
# workstation:KHALILOV
# ip:212.19.6.53
# Можно вставить «как в Telegram» (берётся значение после первого «:»):
# 👤 Пользователь: user
# 🖥️ Рабочая станция (клиент из события): KHALILOV
# 🌐 IP адрес: 212.19.6.53
#
# Строка без префикса:
# KHALILOV — совпадение с именем рабочей станции ИЛИ с пользователем (sam) ИЛИ с IP (если строка — IPv4)
# 212.19.6.53 — только IP
# B26\user — пользователь целиком
# user:B26\scanner
# workstation:KHALILOV
# ip:212.19.6.53