Answers:
尝试查看EventID 5140的事件日志:访问了网络共享对象:
5140:访问了网络共享对象
学科:
访问共享的用户和登录会话。
- 安全ID:帐户的SID。
- 帐户名称:帐户登录名称。
- 帐户域:域或 - 如果是本地帐户 - 计算机名称。登录ID是标识登录会话的半唯一(重新启动之间唯一)编号。登录ID允许您向后关联登录事件(4624)以及在同一登录会话期间记录的其他事件。
...
5140的例子
A network share object was accessed.
Subject:
Security ID: ACME-FR\Administrator
Account Name: Administrator
Account Domain: ACME-FR
Logon ID: 0x74a739
Network Information:
Source Address: 10.42.42.221
Source Port: 65097
Share Name: \\*\Dharma Initiative Protocols