Windows Admin & Service Desk: Niezbędnik Diagnostyki, powercfg i Czyszczenia

Windows Admin Telemetria i Diagnostyka Sprzętu

W codziennej pracy technika helpdesku, serwisanta i administratora stacji Windows czas to kluczowy zasób. Zamiast pobierać podejrzane programy firm trzecich (typu CCleaner czy nieautoryzowane keyfindery), Windows posiada wbudowany, potężny arsenał narzędzi CLI (PowerShell, DISM, powercfg, netsh), które radzą sobie z 99% problemów serwisowych w kilka sekund.

Poniżej znajdziesz kompletny, interaktywny zbiór sprawdzonych poleceń do diagnostyki baterii, odzyskiwania gigabajtów miejsca na dysku, weryfikacji sprzętu przed odsprzedażą (ITAD) oraz naprawy uszkodzonego systemu.

1. Zarządzanie Energią i Diagnostyka Baterii (`powercfg`)

Generowanie Raportu Baterii (Health & Cycles) Zasilanie
Tworzy szczegółowy plik HTML przedstawiający pojemność fabryczną, aktualną, historię zużycia oraz liczbę pełnych cykli ładowania baterii.
powercfg /batteryreport /output "C:\battery-report.html" && start C:\battery-report.html
Wyłączenie Hibernacji (Zwolnienie 8–32 GB na dysku C) Zasilanie
Usuwa ukryty plik hiberfil.sys, natychmiast uwalniając gigabajty przestrzeni równej pojemności pamięci RAM (szczególnie na dyskach SSD 128/256 GB).
powercfg /hibernate off
Wykrycie Co Blokuje Uśpienie Komputera Zasilanie
Identyfikuje procesy, sterowniki dźwięku lub strumieniowanie sieciowe, które uniemożliwiają przejście laptopa w tryb Sleep.
powercfg /requests
Lista Urządzeń Mogących Wybudzać System Zasilanie
Wyświetla peryferia (karta sieciowa, mysz, porty USB), które mają uprawnienie do samoczynnego wybudzenia komputera w nocy.
powercfg /devicequery wake_armed

2. Głębokie Czyszczenie Dysku i Magazynu WinSxS

Oczyszczanie Magazynu Komponentów WinSxS (/ResetBase) Czyszczenie
Usuwa zarchiwizowane wersje podmienionych plików po aktualizacjach Windows Update. Potrafi odzyskać od 4 do 15 GB z folderu WinSxS.
Dism.exe /online /Cleanup-Image /StartComponentCleanup /ResetBase
Reset Zablokowanego Cache Windows Update Czyszczenie
Rozwiązuje błędy pobierania aktualizacji i zwalnia gigabajty pobranych, uszkodzonych plików instalacyjnych.
net stop wuauserv && net stop bits && rd /s /q %windir%\SoftwareDistribution && net start wuauserv && net start bits
Agresywne Czyszczenie Folderów Temp (User & System) Czyszczenie
Usuwa wszystkie odblokowane pliki tymczasowe użytkownika i systemu bez przerywania pracy działających usług.
Remove-Item -Path "$env:TEMP\*" -Recurse -Force -ErrorAction SilentlyContinue; Remove-Item -Path "C:\Windows\Temp\*" -Recurse -Force -ErrorAction SilentlyContinue

3. Naprawa Integralności Systemu (Ratunek Przed Formatem)

Święta Trójca Naprawy Plików Systemowych Naprawa
Weryfikuje magazyn obrazu za pomocą Windows Update, a następnie naprawia chronione pliki systemowe DLL i EXE.
DISM /Online /Cleanup-Image /RestoreHealth && sfc /scannow
Naprawa Zawieszonego Menu Start i Paska Zadań Naprawa
Przeinstalowuje i ponownie rejestruje wszystkie wbudowane pakiety aplikacji systemowych UWP bez utraty danych.
Get-AppXPackage -AllUsers | Foreach {Add-AppxPackage -DisableDevelopmentMode -Register "$($_.InstallLocation)\AppXManifest.xml"}
Skanowanie Integralności Wolumenu Dysku (CHKDSK) Naprawa
Zaplanowanie naprawy błędów logicznych struktury plików NTFS przy najbliższym rozruchu maszyny.
chkdsk C: /f /r

4. Inspekcja Sprzętu i Kluczy Licencji (Bez AIDA64)

Odczyt Fabrycznego Klucza Windows Zaszytego w Płycie (UEFI) Licencje
Wydobywa 25-znakowy klucz licencji OEM z tabeli MSDM w BIOS — niezastąpione przy reinstalacji czystego systemu.
(Get-CimInstance -Query 'select * from SoftwareLicensingService').OA3xOriginalProductKey
Odczyt Klucza Odzyskiwania BitLocker (Recovery Key) Licencje
Wyświetla 48-cyfrowy klucz zabezpieczający partycję systemową (niezbędny przed aktualizacją BIOS lub wymianą płyty).
manage-bde -protectors -get C:
Audyt Pamięci RAM (Sloty, Taktowanie, Producent) Sprzęt
Sprawdza ile banków RAM jest zajętych, jakie jest rzeczywiste taktowanie i producent kości bez otwierania obudowy.
Get-CimInstance Win32_PhysicalMemory | Select-Object DeviceLocator, Manufacturer, @{N="Pojemnosc (GB)";E={$_.Capacity/1GB}}, Speed, ConfiguredClockSpeed
Zdrowie Dysku NVMe SSD (Zużycie % & Temperatura) Sprzęt
Pobiera bezpośrednio z kontrolera NVMe/SMART procent zużycia komórek pamięci (Wear) oraz temperaturę roboczą.
Get-StorageReliabilityCounter -PhysicalDisk (Get-PhysicalDisk)[0] | Select-Object Temperature, Wear, ReadErrorsTotal, WriteErrorsTotal
Numer Seryjny (Service Tag) Komputera Sprzęt
Błyskawiczne pobranie Service Taga niezbędnego do zgłoszenia gwarancyjnego w Dell, HP czy Lenovo.
(Get-CimInstance Win32_Bios).SerialNumber

5. Diagnostyka Wi-Fi i Reset Połączeń

Generowanie Raportu WLAN (Pełna Historia Rozłączeń) Wi-Fi
Generuje interaktywny raport HTML analizujący każde zerwanie połączenia Wi-Fi, zmiany poziomu sygnału i błędy sterownika z ostatnich 3 dni.
netsh wlan show wlanreport && explorer "C:\ProgramData\Microsoft\Windows\WlanReport\wlan-report-latest.html"
Odczyt Hasła do Zapisanej Sieci Wi-Fi Wi-Fi
Wyświetla w czystym tekście (pole Key Content) hasło do podanej sieci bez klikania w aplety sieciowe.
netsh wlan show profile name="NazwaSieci" key=clear
Kompletny Reset Stosu Sieciowego (Triage Połączenia) Sieć
Resetuje katalog Winsock, konfigurację TCP/IP oraz czyści pamięć podręczną resolvera DNS.
netsh winsock reset && netsh int ip reset && ipconfig /flushdns

6. Wykrywanie Awarii, Uptime i Sterowniki

Prawdziwy Czas Pracy Systemu (Wykrycie Pułapki Fast Startup) Awaria
Sprawdza rzeczywisty czas od ostatniego pełnego rozruchu jądra (weryfikuje, czy użytkownik faktycznie restartował sprzęt).
(Get-Date) - (Get-CimInstance Win32_OperatingSystem).LastBootUpTime
Historia Ostatnich Awarii Blue Screen (BSOD) Awaria
Filtruje Dziennik Zdarzeń w poszukiwaniu kodów BugCheck i zrzutów pamięci po awariach typu niebieski ekran.
Get-WinEvent -FilterHashtable @{LogName='System'; ProviderName='Microsoft-Windows-WER-SystemErrorReporting'} -MaxEvents 5 | Format-List TimeCreated, Message
Zbiorcza Aktualizacja Wszystkich Programów (Winget) Automatyzacja
Jednym poleceniem aktualizuje wszystkie zainstalowane w systemie aplikacje do najnowszych stabilnych wersji.
winget upgrade --all --include-unknown
Eksport Wszystkich Zainstalowanych Sterowników do Folderu Kopia
Zgrywa wszystkie sterowniki urządzeń (INF) z działającego systemu przed reinstalacją Windowsa.
dism /online /export-driver /destination:C:\DriversBackup

7. Drukarki, Domena Active Directory i Codzienny Helpdesk

💡 Procedura Helpdesku: Rozwiązywanie Pętli Blokady Konta AD (Account Lockout)

Gdy konto użytkownika blokuje się natychmiast po odblokowaniu przez IT, przyczyną jest zazwyczaj urządzenie w tle (służbowy smartfon z zapamiętanym starym hasłem do poczty/Wi-Fi lub stary zmapowany dysk SMB wysyłający błędne zapytania co kilka sekund).

  • Dla Użytkownika: Odczekaj 15–30 min (blokada czasowa GPO). W razie pilnej pracy odłącz kabel sieciowy i wyłącz Wi-Fi — zalogujesz się lokalnie na poświadczenia z pamięci podręcznej (Cached Credentials).
  • Dla Administratora: Odblokuj konto poleceniem Unlock-ADAccount i sprawdź identyfikator Caller Computer Name w zdarzeniu Event ID 4740 w Sekcji 8 poniżej.
Awaryjny Reset Bufora Wydruku i Czyszczenie Kolejki (Spooler) Drukarki
Zatrzymuje usługę bufora wydruku, bezpowrotnie usuwa wszystkie zablokowane pliki zadań (.SPL / .SHD) z kolejki systemowej i ponownie uruchamia Spooler.
net stop spooler && del /Q /F /S "%systemroot%\System32\Spool\Printers\*.*" && net start spooler
Drukarka Offline: Migracja z Portu WSD na Statyczny Port TCP/IP Drukarki
Likwiduje plagę samoczynnego przechodzenia drukarki w stan „Offline” spowodowaną protokołem WSD. Tworzy port Standard TCP/IP i natychmiast przypisuje go do urządzenia.
Add-PrinterPort -Name "IP_192.168.1.200" -PrinterHostAddress "192.168.1.200" ; Set-Printer -Name "Drukarka-Biuro" -PortName "IP_192.168.1.200"
Zaawansowane Właściwości Serwera Wydruku i Usunięcie Sterownika Drukarki
Otwiera bezpośrednio okno sterowników serwera wydruku (z pominięciem blokującego się Panelu Sterowania) w celu trwałego usunięcia pakietu uszkodzonego sterownika.
printui.exe /s /t2
Izolacja Sterownika Wydruku (Driver Isolation - splwow64) Drukarki
Chroni usługę Spoolera przed awarią całego systemu w razie błędu sterownika — uruchamia sterownik w izolowanym procesie piaskownicy (Shared / Isolated).
Set-PrinterDriver -Name "Nazwa_Sterownika" -Isolation Shared
Wyczyszczenie Zadań w Kolejce Wybranej Drukarki (PowerShell) Drukarki
Usuwa wszystkie wiszące zadania tylko z jednej wybranej drukarki bez wyłączania całego Spoolera i bez przerywania pracy pozostałym pracownikom.
Get-PrintJob -PrinterName "Drukarka-Biuro" | Remove-PrintJob
Naprawa Błędu Łączenia z Drukarką Serwera (Kod 0x0000011b) Drukarki
Likwiduje blokadę podłączania udostępnionej w sieci drukarki powstałą po aktualizacjach zabezpieczeń RPC PrintNightmare na Windows Server i stacjach.
reg add "HKLM\System\CurrentControlSet\Control\Print" /v RpcAuthnLevelPrivacyEnabled /t REG_DWORD /d 0 /f && net stop spooler && net start spooler
Naprawa Zerwanej Relacji Zaufania z Domeną AD (Secure Channel) Domena AD
Naprawia błąd „The trust relationship between this workstation and the primary domain failed” w 5 sekund bez wypinania komputera z domeny i zbędnego restartu.
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
Wymuszenie Resetu Hasła Konta Komputera w Domenie Domena AD
Alternatywny, natychmiastowy sposób na naprawę relacji zaufania z kontrolerem domeny z poziomu lokalnej konsoli PowerShell stacji roboczej.
Reset-ComputerMachinePassword
Czyszczenie Pamięci Biletów Kerberos (Nowe Uprawnienia bez Wylogowania) Kerberos & AD
Odświeża członkostwo użytkownika w grupach bezpieczeństwa Active Directory i prawa dostępu do udziałów bez konieczności wylogowywania pracownika.
klist purge
Błyskawiczny Odczyt Hasła Administratora Lokalnego Windows LAPS Dostęp & LAPS
Odczytuje aktualne, automatycznie rotowane hasło lokalnego administratora stacji roboczej zarządzane przez nowoczesny mechanizm Windows LAPS.
Get-LapsPassword -Identity $env:COMPUTERNAME
Wymuszenie Zasad GPO i Generowanie Pełnego Raportu HTML Polityki GPO
Wymusza pobranie polis z kontrolera domeny i generuje czytelny plik HTML ze wszystkimi zastosowanymi obiektami GPO i błędami.
gpupdate /force && gpresult /h "$env:TEMP\gpreport.html" && start "$env:TEMP\gpreport.html"
Wymuszenie Synchronizacji Czasu z Kontrolerem Domeny (NTP) Czas & NTP
Rozwiązuje krytyczne błędy uwierzytelniania Kerberos i logowania domenowego spowodowane rozbieżnością zegara stacji z kontrolerem PDC.
w32tm /config /syncfromflags:domhier /update && w32tm /resync /force
Reset Wszystkich Zablokowanych Mapowań Dysków Sieciowych Zasoby SMB
Rozłącza wszystkie zawieszone lub niedostępne udziały sieciowe (dyski Z:, Y: itp.) jednym czystym poleceniem.
net use * /delete /y
Restart Klienta SMB (Stacji Roboczej) bez Restartu Komputera Zasoby SMB
Ożywia zablokowane połączenia z serwerami plików po uśpieniu laptopa bez przerywania pracy i konieczności ponownego uruchamiania Windowsa.
Restart-Service -Name "lanmanworkstation" -Force
Inspekcja i Czyszczenie Poświadczeń (Windows Credential Manager) Poświadczenia
Wyświetla listę zapisanych haseł domenowych i webowych. Przydatne do usunięcia nieaktualnych poświadczeń blokujących logowanie do zasobów.
cmdkey /list
Awaryjny Start Outlooka (Tryb Awaryjny, Reset NavPane & Widoków) M365 & Poczta
Ratunek gdy Outlook zawiesza się na ekranie ładowania profilu lub dodatków COM — uruchamia program w trybie bezpiecznym i resetuje widoki folderów.
outlook.exe /safe
Twardy Reset Pamięci Podręcznej Microsoft Teams (New Teams) MS Teams
Zamyka wszystkie procesy Teams i bezpowrotnie usuwa uszkodzoną pamięć podręczną (skutecznie rozwiązuje problem czarnego ekranu i błędów logowania).
taskkill /F /IM ms-teams.exe /IM teams.exe ; Remove-Item -Path "$env:LOCALAPPDATA\Packages\MSTeams_8wekyb3d8bbwe\LocalCache\Microsoft\MSTeams\*" -Recurse -Force -ErrorAction SilentlyContinue
Status Rejestracji Stacji w Entra ID / Azure AD (dsregcmd) Entra ID
Kluczowe narzędzie Service Desku do diagnozy błędów nowoczesnego logowania do Microsoft 365, uszkodzonych tokenów sprzętowych TPM oraz stanu Hybrid Azure AD Join.
dsregcmd /status
Wykrywanie Uszkodzonego Profilu Użytkownika (Klucze .bak w Rejestrze) Profile & Rejestr
Lokalizuje uszkodzone wpisy profili użytkowników w rejestrze systemowym, będące bezpośrednią przyczyną ładowania profilu tymczasowego TEMP.
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList" /s | findstr /i "\.bak"
Reset Hasła i Odblokowanie Konta Lokalnego (net user) Konta & Dostęp
Błyskawicznie nadaje nowe hasło dla konta lokalnego i odblokowuje konto. Uwaga: Na komputerze domenowym loguj się podając kropkę: .\NazwaUzytkownika.
net user "NazwaUzytkownika" "NoweHaslo123!" /active:yes
Odblokowanie Konta Użytkownika w Domenie AD (Unlock-ADAccount) Domena AD
Zdejmuje blokadę konta w Active Directory jednym poleceniem PowerShell (lub cmd: net user login /active:yes /domain).
Unlock-ADAccount -Identity "login_uzytkownika"
Inspekcja Licznika Błędnych Haseł i Blokady w Domenie Domena AD
Wyświetla liczbę nieudanych prób logowania (Bad Password Count), datę wygaśnięcia hasła oraz status blokady konta na kontrolerze domeny.
net user "login_uzytkownika" /domain
Wymuszenie Zmiany Hasła przy Następnym Logowaniu Konta & Dostęp
Wymusza na pracowniku zmianę hasła tymczasowego na własne poufne hasło natychmiast po zalogowaniu na stacji roboczej.
net user "NazwaUzytkownika" /logonpasswordchg:yes
Obejście Wymuszenia Konta Służbowego / Autopilot (OOBE) Instalacja OOBE
Uruchom w konsoli (Shift+F10) podczas instalacji Windowsa, aby odblokować ukrytą opcję „Nie mam połączenia z Internetem” i założyć konto lokalne.
oobe\bypassnro
Wymuszenie Skanowania i Instalacji Aktualizacji (UsoClient) Aktualizacje
Wymusza natychmiastowe wyszukanie, pobranie i instalację aktualizacji Windows Update z poziomu CLI bez klikania w interfejsie Ustawień.
UsoClient.exe StartScan && UsoClient.exe StartDownload && UsoClient.exe StartInstall
Sprawdzenie czy Stacja Wymaga Restartu po Aktualizacjach Aktualizacje
Weryfikuje klucz rejestru Windows Update informujący czy komputer oczekuje na ponowne uruchomienie w celu ukończenia instalacji łatek.
Test-Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\RebootRequired"
Włączenie Pulpitu Zdalnego RDP i Zapory Ogniowej jednym Poleceniem Dostęp Zdalny
Włącza usługę RDP w rejestrze systemu oraz automatycznie otwiera reguły portu 3389 w Zaporze Windows Defender.
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name "fDenyTSConnections" -Value 0 ; Enable-NetFirewallRule -DisplayGroup "Remote Desktop"
Lista Aktywnych i Rozłączonych Sesji RDP (qwinsta) Dostęp Zdalny
Wyświetla identyfikatory wszystkich aktywnych i porzuconych sesji logowania zdalnego i lokalnego wraz z ich stanem.
qwinsta
Wymuszone Rozłączenie Zablokowanej Sesji RDP (rwinsta) Dostęp Zdalny
Kończy zawieszoną lub zablokowaną sesję zdalną o wskazanym numerze ID bez konieczności restartu całego komputera lub serwera.
rwinsta <ID_Sesji>
Natychmiastowe Uruchomienie Szybkiej Pomocy (Quick Assist) Dostęp Zdalny
Błyskawicznie uruchamia wbudowaną w Windows aplikację bezpiecznego udostępniania pulpitu dla użytkownika zgłaszającego problem.
start ms-quick-assist:
Naprawa Silnika Instalatora Windows (msiexec /regserver) Instalator MSI
Wyrejestrowuje i ponownie rejestruje usługę Instalatora Windows w rejestrze, naprawiając błędy blokujące instalację lub usuwanie oprogramowania biznesowego.
msiexec /unregister && msiexec /regserver
Restart Powłoki Eksploratora Windows (Zawieszony Pasek Zadań) Pulpit & Shell
Błyskawicznie zabija i ponownie uruchamia proces powłoki pulpitu oraz zasobnika systemowego bez konieczności wylogowywania pracownika.
taskkill /f /im explorer.exe && start explorer.exe

8. Cyberbezpieczeństwo, Wykrywanie Włamań, Analiza Logów i BitLocker

BitLocker: Pełna Inspekcja Statusu Szyfrowania Woluminów (manage-bde) BitLocker
Wyświetla stan ochrony, metodę szyfrowania (XTS-AES), status modułu TPM oraz stopień zaszyfrowania dla wszystkich dysków.
manage-bde -status
BitLocker: Włączenie Szyfrowania Dysku C: z Modułem TPM (XTS-AES 256) BitLocker
Inicjuje szyfrowanie partycji systemowej najsilniejszym standardem XTS-AES 256 powiązanym ze sprzętowym modułem TPM stacji roboczej.
Enable-BitLocker -MountPoint "C:" -EncryptionMethod XtsAes256 -UsedSpaceOnly -TpmProtector
BitLocker: Błyskawiczny Odczyt 48-cyfrowego Klucza Odzyskiwania w Konsoli BitLocker
Umożliwia administratorowi natychmiastowe odczytanie 48-cyfrowego numerycznego hasła ratunkowego woluminu bez wchodzenia do portalu Intune / AD.
(Get-BitLockerVolume -MountPoint C:).KeyProtector | Where-Object {$_.KeyProtectorType -eq 'RecoveryPassword'} | Select-Object -ExpandProperty RecoveryPassword
BitLocker: Zawieszenie Ochrony na 1 Restart (Przed Aktualizacją BIOS) BitLocker
Zapobiega zablokowaniu stacji roboczej niebieskim ekranem odzyskiwania BitLocker po aktualizacji oprogramowania układowego UEFI/BIOS.
Suspend-BitLocker -MountPoint "C:" -RebootCount 1
BitLocker: Awaryjne Odblokowanie Zaszyfrowanego Dysku (CLI) BitLocker
Odblokowuje podłączony zewnętrzny lub wewnętrzny wolumin zabezpieczony BitLockerem za pomocą 48-cyfrowego klucza odzyskiwania.
manage-bde -unlock D: -RecoveryPassword "XXXXXX-XXXXXX-XXXXXX-XXXXXX-XXXXXX-XXXXXX-XXXXXX-XXXXXX"
BitLocker: Wymuszenie Wysłania Kopii Klucza do Active Directory BitLocker
Wysyła i trwale archiwizuje numeryczny klucz odzyskiwania stacji roboczej w obiekcie komputera w domenie Active Directory.
manage-bde -protectors -adbackup C: -id ((Get-BitLockerVolume -MountPoint C:).KeyProtector | Where-Object {$_.KeyProtectorType -eq 'RecoveryPassword'}).KeyProtectorId
Wykrycie Nieautoryzowanych Kont w Grupie Lokalnych Administratorów Triage Włamania
Błyskawiczny audyt kont posiadających pełne uprawnienia roota na stacji — kluczowy krok przy podejrzeniu kompromitacji maszyny.
Get-LocalGroupMember -Group "Administrators"
Wykrywanie Zadań Harmonogramu Spoza Ekosystemu Microsoft (Persistence) Triage Włamania
Filtruje aktywne zadania Harmonogramu Zadań w poszukiwaniu nietypowych skryptów i aplikacji uruchamianych przez atakujących w celu utrzymania dostępu.
Get-ScheduledTask | Where-Object {$_.State -ne 'Disabled' -and $_.Author -notmatch 'Microsoft|Windows'} | Select-Object TaskName, TaskPath, State
Inspekcja Kluczy Autostartu Rejestru (Run & RunOnce) Triage Włamania
Weryfikuje programy i pliki wykonywalne automatycznie uruchamiane podczas logowania użytkownika lub startu systemu operacyjnego.
Get-ItemProperty "HKLM:\Software\Microsoft\Windows\CurrentVersion\Run", "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run"
Wykrycie Połączeń Sieciowych do Zewnętrznych Adresów IP (C2 Traffic) Triage Włamania
Wykrywa aktywne sesje TCP wychodzące poza prywatne podsieci LAN (10.x, 192.168.x, 172.16-31.x) wraz z identyfikatorem procesu PID.
Get-NetTCPConnection -State Established | Where-Object RemoteAddress -notmatch '^(10\.|192\.168\.|172\.(1[6-9]|2[0-9]|3[0-1])\.|127\.|::1)' | Select-Object LocalAddress, LocalPort, RemoteAddress, RemotePort, OwningProcess
Analiza Logów: Namierzenie Urządzenia Blokującego Konto (Event ID 4740) Analiza Logów
Odpytuje kontroler domeny o zdarzenie blokady konta i ujawnia pole Caller Computer Name (np. telefon lub laptop generujący błędne logowania).
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4740} -MaxEvents 5 | Select-Object TimeCreated, @{N='Konto';E={$_.Properties[0].Value}}, @{N='Urzadzenie_Zrodlowe';E={$_.Properties[1].Value}}
Analiza Logów: Nieudane Próby Logowania / Atak Słownikowy (Event ID 4625) Analiza Logów
Odczytuje z dziennika Security ostatnie odrzucone próby uwierzytelnienia wraz z nazwą konta i adresem IP komputera źródłowego.
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4625} -MaxEvents 20 | Format-Table TimeCreated, Id, Message -Wrap
Analiza Logów: Udane Logowania przez Pulpit Zdalny (Event ID 4624 Typ 10) Analiza Logów
Identyfikuje pomyślne nawiązania sesji zdalnych RDP (LogonType 10), wyciągając login użytkownika, czas sesji i zewnętrzny adres IP klienta.
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4624} -MaxEvents 100 | Where-Object {$_.Properties[8].Value -eq 10} | Select-Object TimeCreated, @{N='User';E={$_.Properties[5].Value}}, @{N='Source_IP';E={$_.Properties[18].Value}}
Analiza Logów: Wykrycie Czyszczenia Dziennika Zdarzeń (Event ID 1102 & 104) Analiza Logów
Krytyczny audyt śledczy: wykrywa moment, w którym intruz lub złośliwy skrypt wyczyścił dziennik Security lub System w celu zatarcia śladów.
Get-WinEvent -FilterHashtable @{LogName='Security';Id=1102} -ErrorAction SilentlyContinue
Analiza Logów: Utworzenie Nowego Konta w Systemie (Event ID 4720) Analiza Logów
Śledzi zdarzenia dodania nowego konta użytkownika do bazy SAM lub Active Directory wraz z identyfikatorem konta wykonującego operację.
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4720} -MaxEvents 10 -ErrorAction SilentlyContinue

🔬 Potrzebujesz Zaawansowanego Testu Sprzętu w Przeglądarce?

Nie musisz instalować oprogramowania na audytowanym laptopie. Uruchom silnik diagnostyczny SpecInfo Core i przetestuj matrycę, zużycie baterii, sensory i klawiaturę bezpośrednio online:

SpecInfo.org jest rozwijane jako niezależny standard technologiczny. Jeśli ten poradnik ułatwił Ci pracę w serwisie, rozważ wsparcie projektu.
☕ Wesprzyj Projekt ↗