sylvia
Goto Top

Dateien werden von irgend etwas-jemandem gelöscht - Programm zur Überwachung gesucht

Server 2003 standard x64 SP2

Hallo zusammen,

wir haben hier auf einem Server (und immer nur auf diesem) das Problem, dass einfach irgend welche x-beliebigen Dateien verschwinden/gelöscht werden. Ich suche nun eine Möglichkeit, zu überwachen, wer was wann löscht (bitte keine rechtlichen Bedenken hier anmelden, das ist geklärt - danke trotzdem face-smile)
Möglicherweise passiert das auch durch eine Software, ich tappe abslout im dunkeln.

Hat jemand ein gutes Programm (nötigenfalls auch kostenpflichtig wenns im Rahmen ist), mit dem man die Vorgänge auf dem Server protokollieren kann - oder eben eine andere Idee wie wir der Sache auf die Spur kommen können ?

Vielen Dank schonmal im Voraus!!

Liebe Grüße
Sylvia

Content-Key: 155528

Url: https://administrator.de/contentid/155528

Printed on: April 20, 2024 at 01:04 o'clock

Member: Pjordorf
Pjordorf Nov 22, 2010 at 12:21:39 (UTC)
Goto Top
Hallo,

Zitat von @Sylvia:
mit dem man die Vorgänge auf dem Server protokollieren kann
Die Protokollierung der Zugriffe auf den Server hast du aber schon aktiviert (Ereignissprotokoll Sicherheit)?

Gruß,
Peter
Member: Sylvia
Sylvia Nov 22, 2010 at 14:35:07 (UTC)
Goto Top
Hallo Peter,

nein face-sad wohl ehr nicht. Ich geh mir sofort mal ein howto suchen und schau dass ich das aktivieren kann...
Danke für den Tip!

Grüße
Sylvia
Member: BigWim
BigWim Nov 22, 2010 at 15:01:45 (UTC)
Goto Top
Hallo Sylvia,

vielleicht kannst Du hiermit etwas anfangen: Process Monitor

Markus
Member: Pjordorf
Pjordorf Nov 22, 2010 at 15:37:43 (UTC)
Goto Top
Hallo,

Zitat von @Sylvia:
nein face-sad wohl ehr nicht. Ich geh mir sofort mal ein howto suchen und schau dass ich das aktivieren kann...
Danke für den Tip!
Dazu für den / die zu Überwachenden Ordner in der Freigabe auf Eigenschaften - Sicherheit - (Unten) Erweitert - Überwachung gehen. Den User jeder hinzufügen und deine gewünschten Überwachungen setzen.

Gruß,
Peter
Member: Pjordorf
Pjordorf Nov 22, 2010 at 15:48:30 (UTC)
Goto Top
Hallo,

@Markus,
Zitat von @BigWim:
vielleicht kannst Du hiermit etwas anfangen: Process Monitor
Damit kannst du aber sehr schlecht (wenn überhaupt) feststellen wer wann was auf einem Server gelöscht/geändert/hinzugefügt hat.

Gruß,
Peter
Member: Sylvia
Sylvia Nov 22, 2010 at 16:03:31 (UTC)
Goto Top
Hallo Peter,

vielen Dank, habe ich gemacht. Leier wird hier nicht angezeigt welche Datei gelöscht wird, sondern nur dass ein Programm (im Test explorer.exe) etwas gelöscht hat (ich habe eine Testdatei im zu überwachenden Ordner angelegt und diese über den explorer per entfernen-Taste gelöscht, das wird protokolliert). Kann man das auch noch genauer spezifizieren- also daß angezeigt wird, welche Datei gelöscht wurde?

Danke schonmal für Eure mithilfe!

Grüße
Sylvia
Member: xNx443
xNx443 Nov 22, 2010 at 18:01:38 (UTC)
Goto Top
Wen dies nicht geht dann besorge dir mal einen RAT( Remote Administrator Tool). Damit kannst du persönlich allen Usern auf die Finger schaun usw. Ich will den Link zum downloaden jetzt nicht Posten, da viele User nur Unsinn damit machen, aber wenn du interesse hast send mir eine PM und ich versuche dir zu helfen....

Mfg

xNx443
Member: Pjordorf
Pjordorf Nov 22, 2010 at 19:33:58 (UTC)
Goto Top
Hallo,

@xNx443,
Zitat von @xNx443:
einen RAT( Remote Administrator Tool).
Du meinst bestimmt das Remote Server Administration Toolkit für Windows7 oder Vista oder das Admin Pack für Windows XP.

Damit kannst du persönlich allen Usern auf die Finger schaun usw.
Wie es halt mit jedem Werkzeug zur Administration so geht, kann man damit auch einen User auf die Finger schauen.

Ich will den Link zum downloaden jetzt nicht Posten, da viele User nur Unsinn damit machen
Das alleine hängt von den vergebenen Rechten ab ob ein User damit etwas anstellen kann.

http://www.windowspro.de/andreas-kroschel/windows-server-mit-rsat-verwa ...
http://www.gruppenrichtlinien.de/index.html?/Vista/RSAT_GPMC.htm

Aber wo kannst du hiermit sehen WER WANN WAS gelöscht oder geändert hat?

Gruß,
Peter