45 lines
1.8 KiB
Plaintext
45 lines
1.8 KiB
Plaintext
# Файл ignore.lst (UTF-8): положите рядом с Login_Monitor.ps1 в каталоге установки:
|
||
# C:\ProgramData\RDP-login-monitor\ignore.lst
|
||
#
|
||
# Каждая непустая строка — одно правило. Строки с # или ; в начале — комментарии.
|
||
#
|
||
# Область действия (префикс в начале строки, необязателен):
|
||
# (по умолчанию) — только Security 4624/4625
|
||
# 4740: — только блокировка учётной записи (4740); для IP — любой IP из IIS
|
||
# shadow: — RDS Shadow Control (RCM 20506/20507/20510)
|
||
# winrm: / pssession: — WinRM inbound / Enter-PSSession (Operational 91)
|
||
# smb: / 5140: / adminshare: — доступ к админ-шару C$/ADMIN$ (Security 5140)
|
||
# all: — 4624/4625, 4740, shadow, winrm, 5140
|
||
#
|
||
# Форматы правила (после префикса области):
|
||
# user:domain\user
|
||
# user:user
|
||
# workstation:IVANOV (не для 4740)
|
||
# ip:111.222.333.444
|
||
#
|
||
# Строка без префикса типа:
|
||
# IVANOV — рабочая станция / пользователь / IP (IPv4)
|
||
# domain\user — пользователь
|
||
|
||
# --- только входы 4624/4625 ---
|
||
# user:domain\service_account
|
||
# ip:192.168.1.100
|
||
|
||
# --- только блокировки 4740 ---
|
||
# 4740:user:test.user
|
||
# 4740:ip:203.0.113.50
|
||
|
||
# --- только WinRM / Enter-PSSession inbound ---
|
||
# winrm:user:DOMAIN\jump-admin
|
||
# winrm:ip:192.168.160.50
|
||
|
||
# --- только admin share 5140 (C$, ADMIN$) ---
|
||
# smb:user:DOMAIN\backup-svc
|
||
# 5140:ip:192.168.160.50
|
||
|
||
# --- только RDS Shadow Control ---
|
||
# shadow:user:DOMAIN\helpdesk
|
||
|
||
# --- все перечисленные события ---
|
||
# all:user:domain\noise_account
|