Purtroppo non posso inviarle gli screen ma le riporto ciò che c'è scritto :
Nome registro:Sicurezza
Origine:Microsoft Windows security
IDevento:
Livello: informazioni
Utente:N/D
Opcode :informazioni
Categoria attività : accesso(o accesso speciale)
Parola chiave:controllo riuscito
Computer : WIN-*****
Il nome WIN-**** è rimasto solo per gli eventi che si sono verificato nei venti minuti successivi, dopo quella ventina di minuti il nome del Computer è cambiato diventando DESKTOP-****( che è il nome che riconosco)
ed è rimasto tale per tutti gli eventi che si sono verificato da quel momento in poi.
Inoltre vorrei porle un'altra domanda, andando su Registri applicazioni e servizi - >Microsoft - > windows-> TerminalService - LocalSessionManager ho notato che si sono verificati eventi con ID:21,22,23,24,40, 59,34 che in teoria riguardano accessi in remoto,
no?
Io però ho disattivato l'opzione che permette le connessioni in remoto e quindi volevo sapere se potrebbe essersi verificata un'intrusione o se questi eventi si verificano anche quando io faccio faccio l'accesso normale accendendo e immettendo la mia password.
Le scrivo di seguito cosa viene riportato questi eventi :
---Questa parte è identica per tutti e 5 gli eventi
Cambia solo IDevento---
Nome registro:Microsoft-Windows-TerminalServices-LocalSessionManager/Operational
Origine:TerminalServices-LocalSessionManager
IDevento:21
Livello: informazioni
Utente:SYSTEM
Opcode :informazioni
Categoria attività : Nessuna
Parola chiave:
Computer : DESKTOP-7YMLUM3
EVENTO :21
{Servizi Desktop remoto:accesso alla sessione eseguito.
Utente:DESKTOP-7YMLUM3\Sara
ID sessione:2
Indirizzo rete di origine :LOCALE}
EVENTO :22
{Servizi Desktop remoto:Notifica di avvio shell ricevuta.
Utente:DESKTOP-7YMLUM3\Sara
ID sessione:2
Indirizzo rete di origine :LOCALE}
EVENTO :23
{Servizi Desktop remoto:disconnessione dalla sessione eseguita
Utente:DESKTOP-7YMLUM3\Sara
ID sessione:1
}
EVENTO :24
{Servizi Desktop remoto: sessione disconnessa
Utente:DESKTOP-7YMLUM3\Sara
ID sessione:1
Indirizzo rete di origine :LOCALE}
EVENTO :40
{La sessione 2 è stata disconnessa codice motivo 11
La sessione 1 è stata disconnessa codice motivo 11}
EVENTO :59
{%da%S}
EVENTO :34
{Accessi non consentiti da Servizi Desktop remoto perché è in corso l'installazione }
La ringrazio per il suo aiuto.