merkel
Goto Top

Wenn auch 1 Ordern Auditing eingeschaltet ist im Filesystem. Wo finde ich die Logs hierzu ?

Hallo,

wie im Prinstcreen zu sehen, habe ich Auditing eingeschaltet.

auditing

Nun wurden Files gelöscht. Wo finde ich den Log hierzu ?

Gruss
Jonas

Content-Key: 479147

Url: https://administrator.de/contentid/479147

Printed on: April 28, 2024 at 11:04 o'clock

Mitglied: 140447
140447 Jul 30, 2019 updated at 08:25:55 (UTC)
Goto Top
Im Security-Eventlog.
Man könnte es ja auch mal selbst nachschlagen, in der Zeit wie man so einen Beitrag schreibt hat man sowas schnell selbst gefunden!
https://www.msxfaq.de/konzepte/auditing/auditingwindows.htm
Protokollierung gelöschter Dateien auf einem Fileserver
Member: erikro
erikro Jul 30, 2019 at 08:36:56 (UTC)
Goto Top
Oder einfach mal nachdenken, wo man denn die Logs eines Windows-Systems so normalerweise findet. face-wink
Mitglied: 140447
140447 Jul 30, 2019 updated at 08:47:54 (UTC)
Goto Top
Zitat von @erikro:
Oder einfach mal nachdenken
Ooouh, das wird nicht einfach mit dem Namen "Merkel" face-smile, das könnte dann >14 Jahre dauern.
Member: merkel
merkel Jul 30, 2019 at 08:48:54 (UTC)
Goto Top
Hallo,

es kamen eben mit dem Punkt "Audit Object Access" keine Logs im Eventvwr.
Nun habe ich laut der Anleitung
https://www.lepide.com/how-to/enable-file-folder-access-auditing-windows ...

nioch in der Lokalen Policy "Enable

Nun kommt aber im Security Log nur:

  SubjectUserSid S-1-5-21-3822937950-2270363862-131729381-5128 
  SubjectUserName admin.h 
  SubjectDomainName PLACE 
  SubjectLogonId 0x6c46a9b56 
  ObjectServer Security 
  ObjectType File 
  ObjectName D:\Scanning\Done 
  HandleId 0xb0c 
  AccessList %%4416  
  AccessMask 0x1 
  ProcessId 0xd484 
  ProcessName C:\Windows\explorer.exe 
  ResourceAttributes S:AI 

Der Filename ist nicht sichtbar.
Mitglied: 140447
Solution 140447 Jul 30, 2019 updated at 09:14:37 (UTC)
Goto Top
Falsches Event siehe Links oben, das was du uns hier zeigst ist nur der Lesezugriff auf das Verzeichnis der geloggt wird, sagt ja schon die Access Mask, 0x1 ist Read/List und da kann es keinen dazugehörigen Dateinamen geben, hier ist der ObjectName das Verzeichnis auf welches Lesezugriff angefordert wird!.

Btw. wenn man nur das Dateisystem überwachen möchte und nicht noch andere Object-Events besser die Richtlinie gleich feiner definieren:

screenshot
Member: merkel
merkel Jul 30, 2019 at 09:16:40 (UTC)
Goto Top
Hallo,
danke. Ja habe das hier nun auch gefunden.

https://www.windowspro.de/wolfgang-sommergut/ntfs-auditing-zugriff-auf-d ...

Habe das nun mal bei Erweitert Dateisystem überwachen eingestellt und das andere Objectzugriffe in der Lokalen Policy wieder abgeschaltet.
Nun geht im moment nichts. Habe Auditing auf Failure gestellt. Test es noch.

Gruss
Jonas
Mitglied: 140447
140447 Jul 30, 2019 updated at 09:19:14 (UTC)
Goto Top
Ab und zu neu starten hilft, gerade bei deinen "Trial&Error" Sessions hier.
Mitglied: 140447
140447 Jul 30, 2019 updated at 09:25:41 (UTC)
Goto Top
Zitat von @merkel:
Nun geht im moment nichts. Habe Auditing auf Failure gestellt. Test es noch.
Dir sollte dann aber hoffentlich klar sein das das nur erfolglose Zugriffe loggt. Also wenn jemandem der Zugriff verweigert wird. Hat jemand das entsprechende Recht zum löschen/lesen/ändern whatever wird dies nicht vermerkt.
Member: merkel
merkel Jul 30, 2019 updated at 09:34:46 (UTC)
Goto Top
Bei mir sieht es nun so aus

1

Ihre Konfiguration erfordert die Auswahl zwischen Erfolg und Fehler. Im ersten Fall werden nur Ereignisse aufgezeichnet, die der Benutzer aufgrund ausreichender Berechtigungen durchführen konnte, während die zweite Option nur dann greift, wenn die Aktion gescheitert ist.

Habe Success gewählt. Weil er muss Berechtigung "Löschen" haben. ( Ereignisse aufgezeichnet, die der Benutzer aufgrund ausreichender Berechtigungen durchführen konnte,)

Auf dem Folder ist nun so:

1

Gpupdate durchgeführt.
Nun lege ich eine Datei rein, und lösche diese. Dann habe ich nichts dazu.

Nur wieder sowas:
  SubjectUserSid S-1-5-21-3822937950-2270363862-131729381-5128 
  SubjectUserName admin.h
  SubjectDomainName PLACE 
  SubjectLogonId 0x2b3509c0b7 
  ObjectServer Security 
  ObjectType File 
  ObjectName D:\Scanning\Done\test.txt 
  HandleId 0x0 
  TransactionId {00000000-0000-0000-0000-000000000000} 
  AccessList %%1537 %%4423  
  AccessMask 0x10080 
  PrivilegeList - 
  ProcessId 0x4 

Laut dem hier , wäre 1537 aber löschen !

https://social.technet.microsoft.com/Forums/windows/en-US/0ec39516-5dcc- ...


Gruss
Jonas
2
Mitglied: 140447
140447 Jul 30, 2019 updated at 09:49:32 (UTC)
Goto Top
ObjectName D:\Scanning\Done\test.txt
Was willst du eigentlich? Das was du suchst, der Pfad steht doch da!
AccessMask 0x10080
Die Access-Mask bedeutet:
- Dateiattribute lesen
- Löschen
Also alles da!

Is es heute schon wieder so heiß??

Laut dem hier , wäre 1537 aber löschen !
Nein, die Access Mask ist entscheidend. Anhand der EventID lässt sich schon lang nicht mehr unterscheiden um was für einen Zugriff es sich handelt. Hättest du meinen Link hier oben aus dem Forum zumindest mal durchgelesen wäre dir das klar.
Member: merkel
merkel Jul 30, 2019 at 10:14:57 (UTC)
Goto Top
Hallo,

ja es ist so gut. Ich muss ja nun nur schauen wo 1547 steht. Dann ist von dem User gelöscht etc..

Gruss
Jonas
Mitglied: 140447
Solution 140447 Jul 30, 2019 updated at 10:31:23 (UTC)
Goto Top
Zitat von @merkel:
ja es ist so gut. Ich muss ja nun nur schauen wo 1547 steht. Dann ist von dem User gelöscht etc..
Die Access Mask ist endgültig entscheidend und anhand der kann man per Bit-Operation einfach feststellen was Sache ist, hier schon fix und fertig, -band 0x1000:
Protokollierung gelöschter Dateien auf einem Fileserver
Member: merkel
merkel Jul 30, 2019 at 13:45:04 (UTC)
Goto Top
Danke. Habe nun noch die Custom View erstellt. Die mir das schön filtert.

Gruss
Jonas