# Файл ignore.lst (UTF-8): положите рядом с Login_Monitor.ps1 в каталоге установки: # C:\ProgramData\RDP-login-monitor\ignore.lst # # Каждая непустая строка — одно правило. Строки с # или ; в начале — комментарии. # # Область действия (префикс в начале строки, необязателен): # (по умолчанию) — только Security 4624/4625 # 4740: — только блокировка учётной записи (4740); для IP — любой IP из IIS # shadow: — RDS Shadow Control (RCM 20506/20507/20510) # winrm: / pssession: — WinRM inbound / Enter-PSSession (Operational 91) # smb: / 5140: / adminshare: — доступ к админ-шару C$/ADMIN$ (Security 5140) # all: — 4624/4625, 4740, shadow, winrm, 5140 # # Форматы правила (после префикса области): # user:domain\user # user:user # workstation:IVANOV (не для 4740) # ip:111.222.333.444 # # Строка без префикса типа: # IVANOV — рабочая станция / пользователь / IP (IPv4) # domain\user — пользователь # --- только входы 4624/4625 --- # user:domain\service_account # ip:192.168.1.100 # --- только блокировки 4740 --- # 4740:user:test.user # 4740:ip:203.0.113.50 # --- только WinRM / Enter-PSSession inbound --- # winrm:user:DOMAIN\jump-admin # winrm:ip:192.168.160.50 # --- только admin share 5140 (C$, ADMIN$) --- # smb:user:DOMAIN\backup-svc # 5140:ip:192.168.160.50 # --- только RDS Shadow Control --- # shadow:user:DOMAIN\helpdesk # --- все перечисленные события --- # all:user:domain\noise_account