#2 Nej, du får også kilden med.
Det du skal kigge efter, er event id 4624 (An account was successfully logged on) og logontype 10 (RemoteInteractive (Terminal Services, Remote Desktop or Remote Assistance).
Så vil du i loggen bla. få "Source Network Address".
Se evt:
http://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventid=4624Alternativt (måske ligefrem nemmere, først lige testet den nu):
I event viewer gå til:
Applications and Services Logs -> Microsoft -> Windows -> TerminalServicesLocalSessionManager -> operational.
Kig efter Event ID 21, så får du:
Remote Desktop Services: Session logon succeeded:
User: DOMAIN\user
Session ID: x
Source Network Address: x.x.x.x
Lav evt. et custom view med følgende som du kan lave et udtræk af:
<QueryList>
<Query Id="0" Path="Microsoft-Windows-TerminalServices-LocalSessionManager/Operational">
<Select Path="Microsoft-Windows-TerminalServices-LocalSessionManager/Operational">*[System[(Level=4 or Level=0) and (EventID=21)]]</Select>
</Query>
</QueryList>
Det kan muligvis gøres nemmere, men ovenstående kan som udgangspunkt hjælpe.