sexta-feira, setembro 25, 2026
Increva-se
Inicio Segurança de Dados Alguém Mexeu no Seu PC? Como Ver o Histórico de Logins, Ligações e Desbloqueios do Windows

Alguém Mexeu no Seu PC? Como Ver o Histórico de Logins, Ligações e Desbloqueios do Windows

Passo a passo com o Visualizador de Eventos e o PowerShell pra descobrir quando o computador foi ligado, desbloqueado ou teve tentativas de senha errada — e como deixar esse registro ainda mais completo daqui pra frente.

por tecnologiaxt
Segurança no PC ⏱ 11 min de leitura 📅 Setembro/2026

Alguém Mexeu no Seu PC? Como Ver o Histórico de Logins, Ligações e Desbloqueios do Windows

Passo a passo com o Visualizador de Eventos e o PowerShell pra descobrir quando o computador foi ligado, desbloqueado ou teve tentativas de senha errada — e como deixar esse registro ainda mais completo daqui pra frente.

RC
Sabe aquela sensação de que alguém usou seu computador enquanto você estava fora? O Windows registra muito mais do que parece — e dá pra consultar esse “diário” sem instalar nada. Eu sou o Ronaldo Cardoso, do Tecnologia Moderna, e hoje eu te mostro onde olhar e como interpretar.
Resumo rápido

O que dá pra descobrir, e onde:

  • Quando o PC foi ligado e desligado: eventos 6005 e 6006 no log do Sistema.
  • Quando alguém entrou na conta: evento 4624 no log de Segurança (tipos 2, 7, 10 e 11).
  • Senhas erradas: evento 4625 — tentativas de entrar que falharam.
  • Tudo por comando: PowerShell como administrador monta a lista pronta, com data, hora e usuário.
  • Bloqueios e desbloqueios (4800/4801) só ficam registrados depois que você ativa a auditoria — o post mostra como.
O diário secreto do Windows

🕵️ O Windows Anota Quem Entra no Seu PC

O Windows mantém um registro detalhado de eventos chamado Log de Eventos. Ele anota, com data e hora, coisas como: o computador foi ligado, alguém entrou na conta, uma senha foi digitada errada, o sistema foi desligado. É o que os técnicos consultam pra investigar problemas — e é exatamente o que você precisa pra responder a pergunta “alguém mexeu no meu PC?”.

Neste passo a passo, você vai consultar esse registro de dois jeitos: pelo Visualizador de Eventos (com cliques) e pelo PowerShell (com um comando que já monta a lista pronta). No fim, vai ativar um registro extra de bloqueio e desbloqueio da tela e ver como se proteger pra que isso não se repita.

Computador ligado em uma mesa vazia de escritório
Uso responsável: este guia é pra investigar o seu computador. Monitorar o computador de outra pessoa sem autorização pode ser ilegal. Em computadores de empresa, as regras são definidas pelo setor de TI.
📬

Ronaldo aqui: E aí, para não perder nenhum conteúdo, se inscreva aqui que eu aviso você em primeira mão!

O mapa

🗺️ Os Eventos Que Contam a História

EventoOnde ficaO que significa
6005SistemaO serviço de log foi iniciado — ou seja, o PC foi ligado
6006SistemaO serviço de log foi encerrado — o PC foi desligado normalmente
41 (Kernel-Power)SistemaDesligamento inesperado: falta de energia, travamento ou botão segurado
4624SegurançaLogon com sucesso — alguém (ou algo) entrou numa conta
4625SegurançaLogon falhou — senha ou PIN errado
4800 / 4801SegurançaTela bloqueada / desbloqueada (precisa ativar a auditoria — Passo 6)

O evento 4624 é o mais importante, mas tem uma pegadinha: o Windows registra também logons de serviços internos, várias vezes por minuto. Pra achar só os logons de gente, olhe o Tipo de Logon:

Tipo de logonSignificado
2Alguém entrou digitando senha/PIN no próprio computador
7Desbloqueio de uma sessão que estava bloqueada
10Acesso remoto (Área de Trabalho Remota)
11Entrada com credencial guardada, por exemplo sem rede
5 e outrosServiços do sistema — pode ignorar
Passo 1 — sem precisar de admin

⏻ Quando o PC Foi Ligado e Desligado

Esse é o primeiro indício: se o PC foi ligado num horário em que você não estava, alguém mexeu. Abra o Terminal (não precisa ser administrador) e rode:

PowerShell — últimas vezes que o PC ligou (6005) e desligou (6006)
Get-WinEvent -FilterHashtable @{LogName='System'; Id=6005,6006} -MaxEvents 20 | Select-Object TimeCreated, @{n='Evento';e={ if ($_.Id -eq 6005) {'Ligado'} else {'Desligado'} }} | Format-Table -AutoSize

Pra saber só quando foi a última inicialização:

CampoDetalhe
Comando(Get-CimInstance Win32_OperatingSystem).LastBootUpTime
ResultadoData e hora da última vez que o Windows foi iniciado
Lembre que a “inicialização rápida” do Windows e a suspensão podem fazer o PC “voltar” sem gerar um 6005. Por isso, os eventos de logon do Passo 3 completam a investigação.
Passo 2 — com cliques

🖱️ Consultando pelo Visualizador de Eventos

  1. Aperte Win + R, digite eventvwr.msc e dê Enter (aceite o pedido de administrador).
  2. No menu da esquerda, abra Logs do Windows → Segurança.
  3. No painel da direita, clique em Filtrar Log Atual….
  4. No campo de IDs de evento, digite 4624,4625 e clique em OK.
  5. Clique num evento e veja, na aba Geral, o Tipo de Logon e o Nome da Conta.
Lista de registros de eventos na tela do computador

O Visualizador é ótimo pra olhar um evento específico com calma, mas pra ter a visão geral de dias inteiros, o PowerShell do próximo passo é bem mais prático — ele já filtra os tipos de logon que interessam.

Passo 3 — a lista pronta

📋 PowerShell: Lista de Quem Entrou e Quando

Abra o Terminal como administrador (Win + X → Terminal (Administrador)) — o log de Segurança só pode ser lido com privilégio de administrador. Depois rode:

PowerShell (administrador) — últimos 30 logons de pessoas
$xp = "*[System[EventID=4624] and EventData[Data[@Name='LogonType']='2' or Data[@Name='LogonType']='7' or Data[@Name='LogonType']='10' or Data[@Name='LogonType']='11']]"
Get-WinEvent -LogName Security -FilterXPath $xp -MaxEvents 30 | Select-Object TimeCreated, @{n='Usuario';e={$_.Properties[5].Value}}, @{n='Tipo';e={$_.Properties[8].Value}} | Format-Table -AutoSize

O resultado é uma tabela com data e hora, o usuário que entrou e o tipo (2 = local, 7 = desbloqueio, 10 = remoto, 11 = credencial guardada). Compare com os horários em que você estava no computador.

O que você vêO que pode significar
Logons tipo 2 ou 7 num horário em que você não estavaAlguém entrou com sua senha ou PIN
Logon tipo 10 que você não reconheceAcesso remoto — investigue com urgência
Usuário diferente do seuOutra conta do PC foi usada
Passo 4

🚫 Tentativas de Senha Errada (Evento 4625)

Alguém tentou adivinhar sua senha? As tentativas que falharam ficam no evento 4625:

PowerShell (administrador) — últimas 20 tentativas que falharam
Get-WinEvent -LogName Security -FilterXPath "*[System[EventID=4625]]" -MaxEvents 20 | Select-Object TimeCreated, @{n='UsuarioTentado';e={$_.Properties[5].Value}}, @{n='Tipo';e={$_.Properties[10].Value}} | Format-Table -AutoSize
Tela de login com senha em um notebook

Uma ou outra falha é normal (todo mundo erra o PIN às vezes). O que chama atenção é uma sequência de falhas em horário estranho, ou tentativas com nomes de usuário que não existem no seu PC — sinal de alguém tentando “chutar” o acesso, às vezes pela rede.

Se aparecerem muitas tentativas remotas (tipo 3 ou 10), e você não usa acesso remoto, vale desativar a Área de Trabalho Remota em Configurações → Sistema → Área de Trabalho Remota.
Passo 5 — pistas extras

🔎 Outras Pistas: Arquivos Recentes e Navegador

Os eventos dizem quando alguém entrou. Pra ter ideia do que foi feito, existem outras pistas:

Onde olharComo abrirO que mostra
Arquivos recentesWin + R → shell:recentAtalhos dos arquivos abertos recentemente, com data
Histórico do navegadorCtrl + H no navegadorSites visitados e horários
DownloadsPasta Downloads, ordenada por dataO que foi baixado
Programas instaladosConfigurações → Aplicativos → Aplicativos instalados → ordenar por dataProgramas instalados recentemente — atenção a programas de acesso remoto que você não instalou
Achou um programa de acesso remoto que você não instalou (como programas de controle remoto ou suporte)? Desinstale, troque suas senhas a partir de outro aparelho e veja o post sobre o golpe do falso suporte técnico — é exatamente assim que ele funciona.
Passo 6 — daqui pra frente

📝 Ativando o Registro de Bloqueio e Desbloqueio da Tela

Por padrão, o Windows não registra os eventos 4800 (tela bloqueada) e 4801 (tela desbloqueada). Com um comando, você ativa esse registro — assim, daqui pra frente, fica anotado cada vez que alguém desbloquear seu PC:

Terminal (administrador) — ativar auditoria de bloqueio/desbloqueio
auditpol /set /subcategory:{0CCE921C-69AE-11D9-BED3-505054503030} /success:enable

O código entre chaves identifica a categoria “Outros eventos de logon/logoff” — usamos o código porque o nome muda conforme o idioma do Windows. Pra conferir se ficou ativo:

Terminal (administrador) — conferir
auditpol /get /subcategory:{0CCE921C-69AE-11D9-BED3-505054503030}

Depois disso, consulte os bloqueios e desbloqueios assim:

PowerShell (administrador) — bloqueios (4800) e desbloqueios (4801)
Get-WinEvent -LogName Security -FilterXPath "*[System[EventID=4800 or EventID=4801]]" -MaxEvents 30 | Select-Object TimeCreated, @{n='Evento';e={ if ($_.Id -eq 4800) {'Bloqueou'} else {'Desbloqueou'} }} | Format-Table -AutoSize

Pra desativar no futuro, é o mesmo comando do começo trocando /success:enable por /success:disable.

Prevenção

🔒 Como Impedir Que Isso Aconteça de Novo

  • Win + L sempre que levantar da mesa — o atalho mais importante do Windows, como eu mostro nos 11 atalhos do Windows 11.
  • Bloqueio automático: Configurações → Contas → Opções de entrada → Bloqueio dinâmico (tranca o PC quando o celular pareado se afasta) e proteção de tela com tempo curto.
  • PIN ou senha que ninguém conhece — nada de data de nascimento. Dicas em crie senhas fortes.
  • Conta separada pra cada pessoa da casa, e sem permissão de administrador pra quem não precisa.
  • Windows Hello (rosto ou digital), quando o PC tiver suporte.
Cadeado representando a proteção do computador

Se a desconfiança for de que alguém acessou suas contas (e não só o PC), confira também como ver e expulsar aparelhos logados no Google, WhatsApp e Instagram.

Se algum comando falhar

🔁 Tabela de Alternativas

ProblemaCausa provávelSolução
“Tentativa de execução de uma operação não autorizada”Terminal sem administradorAbra o Terminal (Administrador) — o log de Segurança exige
“Nenhum evento correspondente”Não houve logons desse tipo, ou o log foi limpo/rotacionadoAumente o -MaxEvents ou confira no Visualizador de Eventos
Eventos 4800/4801 não aparecemAuditoria não ativadaRode o comando do Passo 6
auditpol diz que a subcategoria não existeDigitou o nome em vez do códigoUse o código entre chaves, que funciona em qualquer idioma
Windows Home sem Editor de PolíticaRecurso de edição ProO auditpol funciona no Home — não precisa do editor
Sendo honesto

🚧 O Que o Registro NÃO Mostra

  • O log de Segurança tem tamanho limitado: eventos antigos são apagados automaticamente quando ele enche. Em PCs muito usados, pode guardar só alguns dias.
  • Alguém com acesso de administrador pode limpar o log — mas a própria limpeza gera o evento 1102, que denuncia a ação.
  • Os eventos mostram que houve acesso, não quem fisicamente estava sentado na frente do PC.
  • O que foi feito dentro de cada programa não aparece aqui — pra isso, veja as pistas do Passo 5.

Mesmo com esses limites, o log costuma ser suficiente pra confirmar (ou descartar) a suspeita e decidir o próximo passo: trocar a senha, criar contas separadas ou ativar o bloqueio automático.

Perguntas Frequentes

FAQ

Dá para saber quem usou meu computador?

Dá para saber quando houve logon, em qual conta e de que tipo. O log não identifica a pessoa fisicamente, mas mostra se alguém entrou em horários em que você não estava.

Por que preciso de administrador?

O log de Segurança é protegido. Só contas com privilégio de administrador podem lê-lo, pelo Visualizador de Eventos ou pelo PowerShell.

O que é o evento 4624?

É o registro de um logon com sucesso. Filtre pelos tipos 2 (local), 7 (desbloqueio), 10 (remoto) e 11 (credencial guardada) para ignorar os logons de serviços do sistema.

O que é o evento 4625?

É uma tentativa de logon que falhou, por senha ou PIN errado. Sequências de falhas em horários estranhos merecem atenção.

Os eventos de bloqueio de tela aparecem sozinhos?

Não. Os eventos 4800 e 4801 só são registrados depois de ativar a auditoria de outros eventos de logon/logoff com o comando auditpol mostrado no post.

Funciona no Windows Home?

Sim. O Visualizador de Eventos, o PowerShell e o auditpol funcionam nas edições Home e Pro.

E se alguém apagar o log?

A limpeza do log de Segurança gera o evento 1102, que fica registrado e indica que alguém apagou os registros.

Como evitar que alguém use meu PC?

Bloqueie com Win + L ao se afastar, ative o bloqueio dinâmico, use um PIN ou senha fortes e crie contas separadas para cada pessoa.

Teste seu conhecimento

🎮 Que tal testar o que você aprendeu?

Assim que você escolher uma resposta, ela trava — só reabrindo a página pra tentar de novo.

1. Qual evento indica que o PC foi ligado?

2. O que o tipo de logon 7 significa?

3. Qual evento registra senha errada?

4. O que é preciso para ler o log de Segurança?

5. Qual atalho bloqueia o PC na hora?

Compartilhar

Esse conteúdo ajudou você?

Compartilha com alguém que também vai curtir — é rapidinho e ajuda muito o nosso trabalho a chegar em mais gente.

WhatsApp Facebook Telegram X

O Instagram não tem um botão de compartilhar direto pelo navegador — copie o link acima e cole numa Story ou no direct. 😉

Siga a Gente

Não perca nenhuma dica

Conteúdo novo toda semana — direto, técnico e sem enrolação.

Conhecimento só tem valor quando compartilhado.

Manter essa estrutura de laboratórios funcionando e produzir conteúdos de engenharia de forma totalmente gratuita e acessível exige tempo e dedicação diária à bancada. Esse guia salvou os seus arquivos? Você pode contribuir diretamente para manter o nosso trabalho independente forte. Apoie doando qualquer valor!

Quer apoiar a nossa bancada independente?

Tecnologia Moderna © 2026 — Conteúdo escrito por Ronaldo Cardoso. Todas as informações técnicas foram revisadas antes da publicação.

Você pode gostar também

Bloqueador de Janelas Detectado

Seu antivírus ou bloqueador de pop-up pode estar bloqueando o nosso conteúdo!

Fique Por Dentro de todas as Novidades

Canal com propósito de Compartilhar, Ajudar e Ampliar conhecimento de todos!

📬

Ronaldo aqui: E aí, para não perder nenhum conteúdo, se inscreva aqui que eu aviso você em primeira mão!

Nos Envie a Sua Dúvida para que possamos criar um conteúdo exclusivo para você, com base na sua dúvida! juntos podemos ensinar outras pessoas!

@2024 – Todos os Direitos Reservado. Desenhado e Desenvolvido por:  Grupo Interativa Marketing  & Technology Center Interativa Marketing