Quando uma conta de administrador local executa um comando, instala software ou altera configurações do sistema, o Windows 11 não registra essa atividade por padrão. Sem auditoria, você não consegue saber se o administrador realizou uma tarefa legítima ou uma ação maliciosa. O Windows 11 inclui uma política de auditoria integrada que rastreia cada ação realizada por uma conta de administrador local. Este artigo explica como habilitar essa política e revisar os logs resultantes.
Principais Conclusões: Habilitar Auditoria de Administrador Local no Windows 11
- Política de Segurança Local > Políticas Locais > Política de Auditoria > Auditar eventos de logon de conta: Rastreia quando uma conta de administrador local faz logon ou logoff no sistema.
- Política de Segurança Local > Políticas Locais > Política de Auditoria > Auditar rastreamento de processos: Registra todo programa ou comando que o administrador executa.
- Visualizador de Eventos > Logs do Windows > Segurança: Exibe todos os eventos de auditoria com IDs de Evento 4624 (logon), 4688 (criação de processo) e 4672 (privilégios especiais atribuídos).
O que a Política de Auditoria Integrada Rastreia para Contas de Administrador Local
A política de auditoria integrada no Windows 11 usa várias subcategorias para registrar a atividade do administrador local. As principais categorias são eventos de logon de conta, eventos de logon, criação de processos e uso de privilégios. Quando você habilita essas políticas de auditoria, o Windows grava eventos no log de Segurança no Visualizador de Eventos. Cada evento contém o nome da conta, o horário da ação e detalhes sobre o que foi executado. Nenhum software de terceiros é necessário. A política se aplica a todas as contas locais, incluindo a conta de Administrador integrada e qualquer conta no grupo Administradores.
Auditar Eventos de Logon de Conta
Esta categoria registra quando uma conta de administrador local se autentica no sistema. Para contas locais, o evento é gravado na máquina onde o logon ocorre. O ID de Evento 4624 indica um logon bem-sucedido. O ID de Evento 4625 indica uma tentativa de logon com falha. O tipo de logon informa se o administrador fez logon interativamente, via Área de Trabalho Remota ou pela rede.
Auditar Rastreamento de Processos
O rastreamento de processos registra todo executável que um administrador executa. O ID de Evento 4688 registra o nome do processo, os argumentos da linha de comando, o processo criador e a conta de usuário. Esta é a categoria mais detalhada para entender exatamente o que o administrador fez. Você pode ver se ele executou PowerShell, regedit, msiexec ou um binário desconhecido.
Auditar Uso de Privilégios
Quando um administrador usa um privilégio especial como SeTakeOwnershipPrivilege ou SeBackupPrivilege, o ID de Evento 4672 é gerado. Este evento indica que a conta recebeu direitos elevados durante o logon. Ele não registra cada uso do privilégio, mas confirma que a conta tinha acesso elevado naquele momento.
Passos para Habilitar a Auditoria de Administrador Local no Windows 11
Você deve estar conectado como membro do grupo Administradores para alterar as políticas de auditoria. As etapas a seguir usam o snap-in de Política de Segurança Local, disponível nas edições Windows 11 Pro, Enterprise e Education. O Windows 11 Home não inclui este snap-in. Para a edição Home, você pode usar a ferramenta de linha de comando auditpol.
Método 1: Usando a Política de Segurança Local
- Abrir Política de Segurança Local
Pressione Win + R, digitesecpol.msce pressione Enter. Se solicitado pelo Controle de Conta de Usuário, clique em Sim. - Navegar até a Política de Auditoria
No painel esquerdo, expanda Políticas Locais e selecione Política de Auditoria. - Habilitar Auditar eventos de logon de conta
Clique duas vezes em Auditar eventos de logon de conta. Marque a caixa Êxito. Opcionalmente, marque Falha para registrar tentativas de logon com falha. Clique em OK. - Habilitar Auditar rastreamento de processos
Clique duas vezes em Auditar rastreamento de processos. Marque Êxito. Clique em OK. - Habilitar Auditar uso de privilégios
Clique duas vezes em Auditar uso de privilégios. Marque Êxito. Clique em OK. - Fechar o snap-in
A política entra em vigor imediatamente. Nenhuma reinicialização é necessária.
Método 2: Usando auditpol na Linha de Comando
- Abrir um Prompt de Comando elevado
Pressione Win + S, digitecmd, clique com o botão direito em Prompt de Comando e selecione Executar como administrador. Clique em Sim. - Habilitar auditoria de logon de conta
Digite o seguinte comando e pressione Enter:auditpol /set /subcategory:"Account Logon" /success:enable - Habilitar auditoria de criação de processo
Digite o seguinte comando e pressione Enter:auditpol /set /subcategory:"Process Creation" /success:enable - Habilitar auditoria de uso de privilégios sensíveis
Digite o seguinte comando e pressione Enter:auditpol /set /subcategory:"Sensitive Privilege Use" /success:enable - Verificar as configurações
Digiteauditpol /get /category:*e pressione Enter. Confirme que as subcategorias mostram Êxito habilitado.
Como Visualizar e Filtrar os Logs de Auditoria
Após habilitar as políticas de auditoria, os eventos aparecem no Visualizador de Eventos. Para revisá-los de forma eficiente, use o recurso Filtrar Log Atual com os IDs de Evento relevantes.
- Abrir Visualizador de Eventos
Pressione Win + R, digiteeventvwr.msce pressione Enter. - Navegar até o log de Segurança
No painel esquerdo, expanda Logs do Windows e selecione Segurança. - Filtrar eventos de logon de administrador
No painel direito, clique em Filtrar Log Atual. No campo IDs de Evento, digite4624,4625. Clique em OK. Revise cada evento. Procure um Tipo de Logon 2 (interativo) ou 10 (Área de Trabalho Remota). - Filtrar eventos de criação de processo
Clique em Filtrar Log Atual novamente. Altere o campo IDs de Evento para4688. Clique em OK. Examine os campos Nome do Processo e Linha de Comando para ver o que o administrador executou. - Filtrar atribuição de privilégios
Clique em Filtrar Log Atual. Digite4672no campo IDs de Evento. Clique em OK. Isso mostra quando uma conta recebeu privilégios especiais durante o logon.
Problemas Comuns ao Auditar o Uso de Administrador Local no Windows 11
Logs de Auditoria Muito Grandes e Enchem o Disco
O log de Segurança tem um tamanho máximo padrão de 20 MB. Em um sistema movimentado, isso enche rapidamente. Para evitar perda de dados, aumente o tamanho do log. No Visualizador de Eventos, clique com o botão direito em Segurança em Logs do Windows, selecione Propriedades e defina o Tamanho máximo do log para 102400 KB ou mais. Selecione também Sobrescrever eventos conforme necessário para evitar arquivar eventos antigos.
Nenhum Evento Aparece Após Habilitar a Política
Se nenhum evento de auditoria aparecer, confirme se a política foi aplicada. Execute auditpol /get /category:* em um Prompt de Comando elevado. Verifique se as subcategorias mostram Êxito habilitado. Se a política foi configurada via Política de Grupo, uma política de nível de domínio pode substituir as configurações locais. Execute gpresult /h gp.html e abra o arquivo HTML para verificar qual política de auditoria está sendo aplicada.
Não é Possível Distinguir Ações de Administrador Local de Ações de Usuário Padrão
As políticas de auditoria se aplicam a todas as contas, não apenas a administradores locais. Para isolar a atividade do administrador, filtre o log de Segurança pelo SID ou nome da conta do administrador local. No Visualizador de Eventos, clique em Filtrar Log Atual. Vá para a guia XML e cole uma consulta que inclua o identificador de segurança do administrador. Alternativamente, exporte o log para CSV e filtre pela coluna SubjectUserName no Excel.
| Item | Política de Segurança Local | Linha de Comando auditpol |
|---|---|---|
| Suporte de edição | Windows 11 Pro, Enterprise, Education | Todas as edições, incluindo Windows 11 Home |
| Interface | Snap-in gráfico secpol.msc | Prompt de comando ou script |
| Alteração entra em vigor | Imediatamente após clicar em OK | Imediatamente após pressionar Enter |
| Facilidade de configuração em massa | Manual por categoria | Pode ser scriptado para várias máquinas |
| Controle granular de subcategoria | Usa o sistema antigo de nove categorias | Suporta todas as 60+ subcategorias avançadas |
Com a política de auditoria habilitada, agora você pode rastrear cada comando e logon de uma conta de administrador local no Windows 11. Revise o log de Segurança diariamente ou encaminhe eventos para um coletor central para análise de longo prazo. Para filtragem avançada, crie uma consulta XML personalizada no Visualizador de Eventos que tenha como alvo apenas o SID do grupo Administradores local. Essa abordagem evita ruídos de atividades de usuários padrão e fornece um registro claro do comportamento do administrador.