You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何检测托管PC被人为自定义操作的情况?

如何检测托管PC被人为自定义操作的情况?

这个问题问得太戳痛点了!我在给公司部署Intune统一管理设备的时候,也遇到过一模一样的需求——既要让技术人员能临时自定义设备,又要能精准追踪哪些设备被操作过,之前用4673事件日志的方法确实糟心,日志吵得要死还容易滚丢,关键是抓不到有用的细节。

给你分享几个我亲测好用的替代方案,都是不用盯着本地日志瞎折腾的:

  • 监控本地管理员组成员变更
    技术人员要自定义设备,大概率会先把自己的Azure AD账号(SID以S-1-12-1-开头)临时加入本地管理员组。你可以重点监控这两个事件ID:

    • 4728:将成员添加到全局组
    • 4732:将成员添加到本地组
      筛选条件设为「目标组SID是S-1-5-32-544(本地管理员组)」且「成员SID以S-1-12-1-开头」。不用本地扫日志,直接在Intune里配置设备配置文件启用这些事件的审核,然后把日志转发到Azure Log Analytics。之后只要在Log Analytics里写个简单查询,就能一键拉出所有有过这种操作的设备,完全不用担心日志滚动丢失。
  • 用自定义PowerShell脚本定期上报痕迹
    写个轻量脚本,定期检查两个核心点:

    1. 本地管理员组里有没有非预设的Azure AD账号
    2. 抓取最近7天内第一条符合条件的提权事件(比如4673,但只筛成功的、SID匹配的记录)
      把脚本通过Intune部署到所有托管设备,运行后把结果上传到Intune的设备合规性报告或者Log Analytics。这样你在Intune控制台就能直接看到哪些设备有过自定义操作,不用挨个设备去查日志。
  • 利用WDAC的审计日志追踪操作细节
    如果你们已经部署了Windows Defender Application Control(WDAC),它的日志能帮你挖到更多细节——不仅能知道有人提权了,还能看到他们运行了什么程序。WDAC会把所有高权限程序的运行记录写到「Applications and Services Logs > Microsoft > Windows > CodeIntegrity」日志里,你可以筛选出执行用户SID以S-1-12-1-开头的记录,同样转发到Log Analytics做集中分析。这个方法的信息密度比单纯的提权事件高很多。

  • 用进程创建事件缩小追踪范围
    试试监控事件ID 4688(进程创建),筛选条件设为「进程权限级别是高权限(管理员)」且「创建者SID以S-1-12-1-开头」。这个事件能看到具体的程序路径,你可以再加个筛选,只看非系统自带程序的高权限运行记录,能大幅减少噪音,精准定位人为的自定义操作。

我自己最常用的是「本地管理员组变更监控+自定义脚本上报」的组合,配合Log Analytics用起来特别顺手,既能精准追踪,又不用处理海量无用日志。你可以根据自己的Intune配置情况选最适合的方案。

备注:内容来源于stack exchange,提问作者Nathan Hartley

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.22 12:38:12