RDP Login Monitor

Версия: 2.1.10-SAC ($ScriptVersion + version.txt)

PowerShell-мониторинг Windows: RDP/RDS, RD Gateway, WinRM, admin share, блокировки УЗ, heartbeat, отчёты.

Установка (домен)

powershell -NoProfile -ExecutionPolicy Bypass -File "\\<DC>\NETLOGON\RDP-login-monitor\Deploy-LoginMonitor.ps1"

Каталог: C:\ProgramData\RDP-login-monitor\ · настройки: login_monitor.settings.ps1 (не перезаписываются при деплое).

Обновление через SAC (WinRM)

С карточки хоста в SAC: «Обновить через WinRM» (SAC ≥ 0.20.15). Сервер тянет репозиторий с git, отдаёт zip по HTTPS; на ПК не нужны git и NETLOGON.

  1. Staging: C:\ProgramData\RDP-login-monitor\_sac_staging
  2. Deploy-LoginMonitor.ps1 -SourceShareRoot (тот же алгоритм, что при GPO)
  3. Нужны: WinRM, domain admin в SAC, доступ ПК к SAC_PUBLIC_URL, rdp_git_repo_url в Настройки → Обновления агентов

Подробнее: security-alert-center — agent-control-plane §4.3.

События в SAC

Источник Тип SAC
Security 4624/4625 rdp.login.*
Security 5140 smb.admin_share.access
WinRM Operational 91 winrm.session.started
RD Gateway 302/303 rdg.connection.* → flap 302→303 в SAC
Security 4740 (КД) auth.account.locked
Агент agent.heartbeat, report.daily.rdp, agent.inventory

SAC: Sac-Client.ps1, $UseSACagent-integration.md. Poll команд qwinsta/logoff (≥ 2.1.0-SAC).

Ключевые файлы

Файл Назначение
Login_Monitor.ps1 Основной цикл
Sac-Client.ps1 Отправка в SAC
Deploy-LoginMonitor.ps1 NETLOGON, задачи, WinRM self-heal
login_monitor.settings.ps1 Секреты и параметры (локально)

Быстрые проверки

Get-Content "C:\ProgramData\RDP-login-monitor\Logs\login_monitor.log" -Tail 60
Login_Monitor.ps1 -CheckSac

Документация

English

See repository docs; agent contract is in SAC docs/agent-integration.md.

S
Description
Мониторинг логинов по RDP с оповещением в telegram, баном и разбаном
Readme MIT 7.2 MiB
Languages
PowerShell 100%