PAM360 中的会话事件监控
PAM360 中的会话事件监控功能使管理员能够通过 PAM360 代理监控 Windows 会话中的用户击键和系统事件。通过捕获命令、击键和系统事件,该功能清晰地呈现用户操作和系统行为,从而增强审计、安全监控和合规性报告。
当 PAM360 代理安装在已启用“系统事件日志”和“击键记录”模块的计算机上时,它会捕获目标系统上所有受管会话(即由 PAM360 发起)和非受管会话(即直接登录或通过外部客户端登录)的系统事件及用户击键记录。 这确保了完整的活动记录和不间断的审计可见性,即使访问发生在 PAM360 集中式工作流之外也是如此。
本文档详细介绍了以下主题:
1. 先决条件
- 会话事件监控仅支持 64 位 Windows 操作系统。
- 应在目标计算机上安装 PAM360 代理,并启用“系统事件记录”和“击键记录”模块。该代理通过监控会话来捕获系统事件和用户击键,以确保完整的会话监控和审计可见性。
2. 安装带会话事件监控模块的 PAM360 代理
PAM360 中的会话事件监控依赖于基于代理的数据收集,以提供特权活动的完整可视性和审计覆盖。为了捕获目标机器上的会话事件和用户击键操作,应在相关目标机器上安装 PAM360 代理,并启用所需的模块。
若要记录系统级活动,应在启用“系统事件日志记录”功能的前提下安装 PAM360 代理。这使 PAM360 能够捕获关键的会话相关系统事件,例如受管和非受管会话的登录与注销、程序启动与终止,以及活动窗口的变更。
要捕获用户击键操作,应启用 PAM360 代理或将其安装时启用“击键记录”模块。该模块会记录目标机器上的所有用户击键操作以及在受支持的命令行环境中执行的命令,确保不仅能捕获通过 PAM360 启动的会话活动,还能捕获直接登录系统的活动。
请参阅 此 文档,了解有关安装 PAM360 代理或启用相应代理模块的更多信息。
注意
防病毒软件可能会阻止代理进程。请确保将代理安装文件夹从防病毒扫描和隔离列表中排除。
- 如果您使用的是自定义杀毒软件,请参阅供应商的文档以获取配置文件夹排除规则的说明。
- 如果您使用的是 Windows 安全中心,请按照 Windows 安全文档 中概述的步骤,将文件夹排除在扫描范围之外。
3. 限制对 PAM360 代理服务的访问
限制对 PAM360 代理服务的访问,可防止最终用户停止该服务并绕过目标机器上的会话事件和击键记录。虽然默认情况下标准用户账户无法停止该服务,但 Windows 管理员账户可以。为实施严格监控,建议为用户分配标准用户账户进行访问,并限制管理员用户的服务控制权限。要限制管理员访问权限,请按照以下步骤操作:
- 创建一个专用管理员账户并配置服务权限,确保仅此账户能够启动、停止或修改 PAM360 代理服务。
- 请确保此服务账户拥有完全权限,因为代理程序需要服务访问权限才能进行更新。此配置无法通过 PAM360 Web 界面完成,应在目标机器上手动执行。
- 可通过以下命令查看和修改服务权限:
sc sdshow <服务名称>
sc sdset <服务名称> "<SDDL>"
4. 会话事件监控
PAM360 代理安装在目标系统后,无论会话是通过 PAM360 界面(受管会话)还是通过直接/原生客户端访问(非受管记录会话)发起,它都会持续捕获会话活动。该代理会记录系统事件,例如会话登录和注销、程序启动和终止、活动窗口变化以及用户击键操作,包括在受支持的命令行环境中输入的命令。
所有捕获的活动均与相应的会话审计相关联,并作为会话事件数据存储在 PAM360 中。要查看这些会话事件,请按照以下步骤操作:
- 导航至“审核”>>“受管会话/非受管会话”>>“已录制的会话”,找到所需的会话,然后单击该资源“操作”列中的“会话事件”图标。

- 对于受管会话:在“会话事件”页面上,左侧显示录制的会话回放,右侧列出相应的会话事件。您可以查看这些事件以了解会话期间发生的情况。每个事件都包含一个时间戳,您可以在浏览会话录制时将其作为参考。

- 对于非托管会话:由于这些会话是直接发起且绕过 PAM360 的,因此仅“会话事件”页面可用于显示记录的事件。PAM360 目前不捕获或存储其控制范围外建立的连接的回放数据,因此不支持这些会话的回放。您仍可查看列出的事件以了解会话期间执行的操作,每个事件都会显示发生的确切时间戳。
- 使用事件搜索栏旁边的“筛选”选项可缩小特定事件类型的范围。会话期间会捕获以下类型的事件:
- 会话登录- 用户登录目标系统。
- 会话注销- 用户注销或会话终止。
- 程序启动- 会话期间启动的进程。
- 程序终止 - 会话期间关闭或终止的进程。
- 命令执行- 在受支持的命令行会话中执行的命令(目前仅限于 Windows 命令提示符)。
- 活动窗口- 会话期间活动应用程序或系统窗口的变化。
- 按键操作- 会话期间用户在计算机上的按键操作。
- 在“事件过滤器”下,提供以下选项以进一步筛选显示的事件:
- 排除后台程序- 选择此选项可隐藏由后台系统进程和服务生成的事件,使您能够仅关注会话期间用户发起的活动。
- 排除代理事件- 选择此选项可排除由 PAM360 代理本身触发的事件,从而仅显示用户在目标系统上执行的操作。
5. 搜索事件
“搜索事件”功能支持跨多个会话进行全局搜索。请点击“受管会话”或“非受管会话”顶部窗格中的“搜索事件”开始操作。

“事件搜索”页面将显示所有会话(包括受管和未受管会话)及其详细信息。在“搜索”字段中输入关键词,即可检索会话期间发生的关联事件。可通过“受管会话”和“未受管会话”筛选器进一步筛选结果。从结果中选择某个会话,即可查看与该关键词相关的事件。

6. 限制
- 目前仅支持通过 conhost.exe 执行的 Windows 命令提示符 (cmd.exe) 的命令级监控。
- 通过 VNC、Landing Server 或 PAM360 Remote Connect 访问的会话不支持会话事件监控。但这些会话期间执行的操作仍会被捕获,并仅显示在“会话事件”视图的“未管理会话”下。
- 即使会话是通过 PAM360 启动的,PAM360 Remote Connect 的会话事件也会被捕获,并在“会话事件”视图的“未管理会话”下显示。
- 当主服务器不可用时,通过只读(RO)服务器建立的会话不会捕获会话事件,因为 ManageEngine PAM360 Session Logger 不支持在 RO 服务器上运行。
- 在 MS SQL 高可用性模型中,在辅助服务器上建立的连接的会话事件会被捕获,并显示在“未管理会话”下。
7. 故障排除提示
从版本 8500 开始,当 PAM360 代理与“会话事件”模块一同安装时,会额外安装一个名为“会话记录器”的依赖服务,该服务将与标准的 PAM360 代理服务并行运行。如果会话记录器无法启动并返回错误代码 193,可能由以下原因之一导致:
- 当 PAM360 代理安装在非 64 位 Windows 计算机上时。PAM360 代理仅支持 64 位 Windows 操作系统。
- 当服务控制管理器 (SCM) 无法定位代理程序可执行文件时。这可能是由于 C: 驱动器上的冲突或可执行文件路径错误所致。在这种情况下,请重启计算机。重启后,可能会弹出一个窗口,要求重命名冲突的文件。完成此操作即可解决服务启动问题。