Windows Sunucularda Oturum İzleme: Kullanıcı Girişlerini Analiz Etme

Bir Windows sunucusunda “en son kim, ne zaman giriş yaptı?” sorusunun cevabı için, birkaç farklı yol izleyebilirsiniz. İşte operasyonel süreçlerde en sık kullandığımız yöntemler:

Event Viewer: İşin “Kara Kutusu” ve Logon TYPE 10

Geçmişe dönük tam bir denetim (audit) izi istiyorsanız, en güvenilir kaynak Güvenlik (Security) günlükleridir.

  • Event Viewer > Windows Logs > Security
  • Sağ paneldeki “Filter Current Log” kısmına 4624 (Success Logon) ID’sini girin.
  • İnceleme yaparken Logon Type parametresine dikkat edin.
    • Type 10: Uzak Masaüstü (RDP) bağlantısını,
    • Type 3: Network üzerinden (dosya paylaşımı vb.) erişimi,
    • Type 2: Fiziksel klavye başındaki girişi temsil eder.

PowerShell: Otomasyon ve Hız

Arayüzde boğulmak yerine, ihtiyacınız olan veriyi süzüp doğrudan konsola düşürmek çok daha profesyonel bir yaklaşımdır. Aşağıdaki tek satırlık komut, en son login olan 5 kullanıcıyı zaman damgasıyla birlikte önünüze getirir:

PowerShell

Get-EventLog -LogName Security -InstanceId 4624 -Newest 5 |

Select-Object TimeGenerated, @{Name=”User”; Expression={$_.ReplacementStrings[5]}}

Bu komutu bir script haline getirerek günlük raporlamalarınızda da kullanabilirsiniz.

quser (Query User): Anlık Durum Kontrolü

Sunucuda o an kimlerin “çakılı” kaldığını veya aktif çalıştığını görmek için en hızlı araçtır. CMD veya PowerShell terminaline sadece quser yazmanız yeterli.

  • Kullanıcı adını,
  • Oturum durumunu (Active/Disconnected),
  • Ve oturumun tam başlangıç saatini saniyeler içinde görebilirsiniz. Özellikle RDP limitine takıldığınız anlarda kimin oturumunu kapatmadığını anlamak için hayat kurtarır.

Registry Üzerinden Hızlı Bakış

Eğer sadece sunucuyu en son hangi hesabın “teslim aldığını” merak ediyorsanız, kayıt defteri size en son giriş yapan kullanıcı adını statik olarak verir:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI

Buradaki LastLoggedOnUser anahtarı, sistemin hafızasındaki son kullanıcı bilgisini tutar.

Sistem güvenliği ve forensic (adli bilişim) analizi için Event Viewer/PowerShell ikilisi şarttır; ancak hızlı bir operasyonel kontrol için quser komutu her zaman cebinizde olmalıdır. Faydalı olması dileğiyle.


 

Dağcan Nural

1988 İstanbul doğumluyum. Bilgisayar dünyasına olan hayranlığım çok küçük yaşlarda başladı. Bu sebeple sistem alanında kendimi geliştirmeye karar verdim. Celal Bayar Üniversitesi Bilgisayar Programcılığı ve Anadolu Üniversitesi İşletme mezunuyum. Beykent Üniversitesi'nde Yönetim Bilişim Sistemleri Bölümü'nde yüksek lisans eğitimimi tamamladım. 2005 yılında Bilge Adam Sistem & Network Mühendisliği eğitimi aldım. Hemen ardından IT dünyasına giriş yaptım. Collezione şirketinde 2006 - 2018 yılları arasında Sistem Uzmanı olarak görev yaptım. 2018 Temmuz ayından beri LCWAIKIKI şirketinde System Engineer pozisyonunda çalışmaktayım. Sektörde 20 yıllık deneyime sahibim. Birçok önemli projede görev aldım. Şu an Yapay Zeka Yüksek Lisansı yapıyorum. Oldukça güzel projeler geliştiriyorum. Sayfanın en alt kısmından Linkedin profilime ulaşabilirsiniz. Bilgi ve tecrübemi bu blog üzerinde üzerinde paylaşıyorum.

Related Posts

Windows Server 2016’dan Windows Server 2022’ye In-Place

Windows Server 2016 → 2022 Doğrudan Yükseltme Mümkün mü? Microsoft’un resmi destek matriksine göre Windows Server 2016’dan Windows Server 2022’ye doğrudan in-place upgrade işlemi desteklenmektedir. Arada Windows Server 2019’a geçiş…

Windows Failover Cluster’da Alternate Witness Kurulumu ve Önemi

Failover Cluster Nedir? Failover Cluster, servis ve uygulamaların sürekliliğini sağlamak için birden fazla fiziksel/virtual node’un birlikte çalıştığı yüksek erişilebilirlik (HA) mimarisidir. Bir node arızalandığında iş yükü otomatik olarak diğer node’a…

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

You Missed

VMware ESXi 8.0 Update 3e Yenilikleri ve Avantajları

VMware ESXi 8.0 Update 3e Yenilikleri ve Avantajları

Google Cloud Gemini Enterprise Agent Platform Tanıtımı

Google Cloud Gemini Enterprise Agent Platform Tanıtımı

Claude Opus 4.7 ile Web Tasarım ve Sunum Araçları

Claude Opus 4.7 ile Web Tasarım ve Sunum Araçları

HPE ProLiant Sunucularda UEFI Ayarlarını Optimize Etme

HPE ProLiant Sunucularda UEFI Ayarlarını Optimize Etme

Microsoft 365 Copilot: Yeni Özellikler ve Avantajlar

Microsoft 365 Copilot: Yeni Özellikler ve Avantajlar

GPO Yedekleme Nasıl Yapılır?

GPO Yedekleme Nasıl Yapılır?