Saber si un usuario está conectado a su máquina

  • 1 Respuestas
  • 984 Vistas

0 Usuarios y 1 Visitante están viendo este tema.

Desconectado H4R4K1R1

  • *
  • Underc0der
  • Mensajes: 42
  • Actividad:
    0%
  • Actividad:
    0%
  • Reputación 1
    • Ver Perfil

Saber si un usuario está conectado a su máquina

  • en: Octubre 03, 2018, 02:06:06 pm
Buenas Underc0ders,

Os comento la situación, tenemos la sospecha de que cierto usuario de nuestra compañía deja su turno desprotegido marchándose varias horas antes, y nos gustaría saber, si existe una forma de saber, (preferiblemente mediante powershell o herramientas de windows, directorio activo, etc), si el propio usuario está logueado en su máquina, o si sale como "ausente" dentro de la misma.

Pruebas que he hecho:

Ping constante a su máquina virtual:
Esto demostró que, su máquina empezó a soltar "time out" a la hora que sospechamos se marchó y dejó abandonado el puesto.


He utilizado este comando de powershell:
Código: [Seleccionar]
Get-ADUser -Identity XXXX -Properties "LastLogonDate"

Que me muestra esta información:


Código: [Seleccionar]
DistinguishedName : CN=xxxxxxxxxxx,OU=xxxxxxxxxx,OU=xxxxxxxxxx,OU=xxxxxxxxxx,OU=xxxxxx,DC=xxxxx,DC=xxxx,DC=xxxxxxxxxx
Enabled           : True
GivenName         : xxxxxxxxxxx
LastLogonDate     : 10/1/2018 10:35:46 AM
Name              : xxxxxxxxxxxxxxx
ObjectClass       : user
ObjectGUID        : xxxxxxxxxxxxx
SamAccountName    : xxxxxxxxxxx
SID               : xxxxxxxxxxxxx
Surname           : xxxxxxxxxxx
UserPrincipalName : xxxxxxxxxxxxxx

(El formato sale al revés, aquí lo utilizamos a la inversa, su último Logon sale como el 1 de Octubre, es algo raro).

¿Se os ocurren formas de investigar esto? ¿qué haríais?

Evidentemente hemos tirado de ingenieria social, como hablarle por chat a determinadas horas y que no respnda hasta el día siguiente, pero esto no demuestra nada...

Muchas gracias de antemano!!!

Que tengáis un buen día.
« Última modificación: Octubre 03, 2018, 05:35:00 pm por Gabriela »

Desconectado Byakko

  • *
  • Underc0der
  • Mensajes: 95
  • Actividad:
    0%
  • Actividad:
    0%
  • Reputación 1
  • Skype: Daligon
    • Ver Perfil

Re:Saber si un usuario está conectado a su máquina

  • en: Octubre 03, 2018, 09:14:44 pm
Prácticamente siempre reviso el visor de ese usuario y ahí mismo te sale el ultimo login.

me llama sumamente la atención que el login que te figura como último es del 1 de octubre, lo cual se supone que hoy se conectó.... o está conectando con otra cuenta de usuario local ?. si o si tiene que salir el ultimo inicio, cierre o bloqueo de usuario en su visor.

te dejo unos parámetros que son para auditar el usuario de AD en particular, quizás con estos parámetros sacas algo más en concluso.

las veces que tuve que hacer una auditoria de este nivel, revise como te digo, su último movimiento de la cuenta que no le tendría que pifiar en la fecha.



https://technet.microsoft.com/es-es/library/mt634183(v=vs.85).aspx
https://technet.microsoft.com/es-es/library/mt431820(v=vs.85).aspx
https://technet.microsoft.com/es-es/library/mt431821(v=vs.85).aspx