0

0

Win10怎么查看共享文件夹访问记录 Win10事件查看器追踪用户操作痕迹【排查】

雪夜

雪夜

发布时间:2025-12-17 20:55:02

|

998人浏览过

|

来源于php中文网

原创

需手动启用对象访问审核策略并配置文件夹审核,再通过事件查看器筛选ID 4663日志、PowerShell导出、net session/openfiles实时检查或域环境GPO集中审计来追溯Windows 10共享访问。

win10怎么查看共享文件夹访问记录 win10事件查看器追踪用户操作痕迹【排查】

如果您尝试追溯某台Windows 10计算机上共享文件夹被谁在何时访问过,系统默认不会自动开启详细审计,需手动启用相关策略并依赖事件查看器捕获操作痕迹。以下是可立即执行的排查路径:

一、启用对象访问审核策略

Windows必须预先配置安全策略,才能记录对共享文件夹的读取、写入、删除等操作。未启用该策略时,事件查看器中将完全无对应日志生成。

1、按下Win+R组合键,输入gpedit.msc并回车,打开本地组策略编辑器(仅限专业版/企业版)。

2、依次展开:计算机配置 → Windows设置 → 安全设置 → 本地策略 → 审核策略。

3、双击“审核对象访问”,勾选“成功”和“失败”两项,点击确定。

4、右键单击需监控的共享文件夹,在“属性→安全→高级→审核”中添加Everyone或具体用户,并勾选“读取属性”“读取数据”“写入数据”等所需审核项。

二、通过事件查看器筛选4663事件

事件ID 4663代表“已访问对象”,是唯一能反映共享文件被实际打开、读取或修改的关键日志类型。该事件仅在启用审核策略且目标文件夹配置了审核条目后才会生成。

1、按Win+R输入eventvwr.msc,打开事件查看器。

2、左侧导航至:Windows日志 → 安全

3、右侧点击“筛选当前日志”,在“包含事件ID”框中输入4663,点击确定。

4、在结果列表中,双击任一4663事件,查看“详细信息”选项卡下的“Subject”字段(操作用户)、“Object Name”字段(被访问的完整路径)、“Accesses”字段(执行的操作类型,如ReadData、WriteData)。

三、使用PowerShell快速导出近期共享访问日志

当需批量分析或导出特定时间段内的访问记录时,PowerShell可绕过图形界面直接提取结构化数据,避免人工逐条翻查。

1、以管理员身份运行PowerShell。

2、执行以下命令,获取过去24小时内所有4663事件:

Shakespeare
Shakespeare

一款人工智能文案软件,能够创建几乎任何类型的文案。

下载

Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4663; StartTime=(Get-Date).AddHours(-24)} | Select TimeCreated, Id, Message | Export-Csv -Path "$env:USERPROFILE\Desktop\ShareAccessLog.csv" -Encoding UTF8

3、打开生成的CSV文件,按“Message”列搜索关键词如\\server\share.docx定位具体共享路径操作。

四、检查SMB连接会话与打开文件实时状态

若需确认当前谁正在访问共享而非历史记录,可跳过日志审计,直接调用系统级SMB会话管理接口获取即时连接快照。

1、以管理员身份运行命令提示符或PowerShell。

2、输入命令:net session,列出所有活动SMB会话,含客户端IP、用户名、空闲时间及登录时间。

3、输入命令:openfiles /query /s localhost /fo table,显示当前被远程用户打开的所有文件及其完整路径。

4、若需强制断开某会话,使用:net session \\192.168.1.100 /delete(将IP替换为实际客户端地址)。

五、启用高级文件服务器审计(适用于域环境)

在Active Directory域控制器统一策略下发场景下,可通过组策略对象(GPO)集中启用文件服务器资源的细粒度审计,覆盖所有加入域的共享主机,避免逐台配置。

1、在域控制器上打开组策略管理控制台(gpmc.msc)。

2、新建GPO并链接至目标OU,编辑该策略,路径为:计算机配置 → 策略 → Windows设置 → 安全设置 → 高级审核策略配置 → 系统审核策略 → 对象访问。

3、启用“文件系统”审核策略,并确保“配置模式”设为“全局对象访问审核”。

4、在共享文件服务器上,对目标文件夹右键→属性→安全→高级→审核→添加域用户组,勾选“成功”的“读取”“写入”“删除子容器及对象”等权限。

相关专题

更多
session失效的原因
session失效的原因

session失效的原因有会话超时、会话数量限制、会话完整性检查、服务器重启、浏览器或设备问题等等。详细介绍:1、会话超时:服务器为Session设置了一个默认的超时时间,当用户在一段时间内没有与服务器交互时,Session将自动失效;2、会话数量限制:服务器为每个用户的Session数量设置了一个限制,当用户创建的Session数量超过这个限制时,最新的会覆盖最早的等等。

308

2023.10.17

session失效解决方法
session失效解决方法

session失效通常是由于 session 的生存时间过期或者服务器关闭导致的。其解决办法:1、延长session的生存时间;2、使用持久化存储;3、使用cookie;4、异步更新session;5、使用会话管理中间件。

740

2023.10.18

cookie与session的区别
cookie与session的区别

本专题整合了cookie与session的区别和使用方法等相关内容,阅读专题下面的文章了解更详细的内容。

88

2025.08.19

硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

1024

2023.10.19

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

66

2025.10.17

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

450

2025.12.29

java接口相关教程
java接口相关教程

本专题整合了java接口相关内容,阅读专题下面的文章了解更多详细内容。

9

2026.01.19

数据库Delete用法
数据库Delete用法

数据库Delete用法:1、删除单条记录;2、删除多条记录;3、删除所有记录;4、删除特定条件的记录。更多关于数据库Delete的内容,大家可以访问下面的文章。

269

2023.11.13

PS使用蒙版相关教程
PS使用蒙版相关教程

本专题整合了ps使用蒙版相关教程,阅读专题下面的文章了解更多详细内容。

23

2026.01.19

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 7.4万人学习

Excel 教程
Excel 教程

共162课时 | 12.5万人学习

PHP基础入门课程
PHP基础入门课程

共33课时 | 2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号