maxschaf
Goto Top

Ereignisanzeige - Überwachung Objektzugriffsversuche (Dateiaktivitäten) - übersichtlich dastellen? (server 2008)

Hallo

wir betreiben einen Windows Server 2008 in einer Workgroup als Dateiserver und möchten jegliche Dateizugriffe protokollieren um etwaige Fehler lokalisieren zu können.
Diese Protokolle sollten neben Uhrzeit, Rechner, Benutzer auch die Art des Zugriffes enthalten (Auslesen von Dateien, Erstellen von Dateien, Löschen von Dateien).

Löse das bis jetzt über die eigene NTFS Überwachung, wo alle Zugriffe dann in der Ereignisanzeige-Sicherheit protokolliert werden. Mein Problem ist jetzt, dass das ziemlich unübersichtlich wird. Ich experimentiere jetzt schon einige Zeit mit den Filtern, schaffe es aber nicht eine übersichtliche Ansicht zu erstellen.
Es werden pro Dateiaktivität so viele Einträge erstellt und diese sind nicht wirklich eindeutig zu unterscheiden.

Hat jemand eine Lösung für dieses Problem? Übersehe ich da eine Möglichkeit für vernünftige Filter oder gibt es andere Software, die soetwas bewerkstelligen kann?

LG

Content-Key: 123314

Url: https://administrator.de/contentid/123314

Printed on: April 19, 2024 at 11:04 o'clock

Member: GuentherH
GuentherH Aug 23, 2009 at 21:35:57 (UTC)
Goto Top
Member: maxschaf
maxschaf Aug 24, 2009 at 08:56:43 (UTC)
Goto Top
Die Ereignisanzeige ist anscheinend ein ziemlich mächtiges Tool. Ist es damit aber möglich, die Art des Zugriffes (Auslesen von Dateien, Erstellen von Dateien, Löschen von Dateien) eindeutig zu unterscheiden?

Kennt jemand eine gute Literatur dazu?

Danke!
Mitglied: 81825
81825 Aug 24, 2009 at 09:11:37 (UTC)
Goto Top
Was ist eigentlich daran so kompliziert, in der Titelzeile des jeweiligen Protokolls z. B. Auf Ereignis-ID zu klicken oder auf der rechten Seite unter Aktionen die Filterfunktionen zu nutzen?
Jede Aktion hat eine definierte ID, und die kann man filtern.
Member: Pjordorf
Pjordorf Aug 24, 2009 at 12:53:44 (UTC)
Goto Top
Hallo maxschaf,

schon mal hier nachgelesen? Dort wird unter anderem auf den MS log Parser hingewiesen. http://www.benutzer.de/index.php?content=116735

Ansonsten hier noch zum selber programmieren: http://msdn.microsoft.com/de-de/library/y0fwyz5a.aspx

Peter
Member: maxschaf
maxschaf Aug 25, 2009 at 16:52:13 (UTC)
Goto Top
Wenn ich jetzt von einem Rechner auf eine Freigabe zugreife sehe ich zuerst schön:
ID-4776(Überprüfung der Anmeldeinformationen) und

ID-4624(Anmeldung) und mit welchem Kontonamen von welcher Workstation angemeldet wurde.


Dann wird der Ordner auf den die Freigabe zeigt auf der Workstation angezeigt und hier erhalte ich eine ganze Flut an Logs:
ID-5140(Dateifreigabe) Zeigt mir schön, über welche Freigabe zugegriffen wird

und dann viele ID-4656(Dateisystem) des Antivirenprogramms des Servers mit Kontoname "Administrator" (bei diesen ist davor aber das Schloss mit "Überwachung gescheitert", könnte diese ausblenden, wenn ich gescheiterte nicht mitlogge)?

ID-4656(Dateisystem) Dieses zeigt dann den Zugriff, "Ein Handle zu einem Objekt wurde angefordert.", Kontoname und Objektname(der auf den geöffneten Ordner zeigt) werden geloggt

ID-4658(Dateisystem) "Ein Handle zu einem Objekt wurde geschlossen." Hier habe ich lediglich noch den Kontonamen, anscheinend gehören aber immer ein 4656 und ein 4658 zusammen, wenn der Zugriff erfolgreich war

dann kommen wieder einige ID-4656 des Antivirenprogramms

dann wieder ID-4656(Andere Objektzugriffsereignisse) des Svchost

und wenn ich dann einen Ordner öffne, habe ich ganz viele 4656 mit folgendem 4658, wo auch auf Unterordner zugegriffen wird, obwohl der Explorer des Zugreifers nur den Hauptordner anzeigt. (werden aber nicht alle Unterordner geloggt, wirkt sehr unregelmäßig, welche Unterordner protokolliert werden)

Wie kann ich hier auseinanderhalten, auf welche Ordner bzw. Dateien Benutzer wirklich zugegriffen haben?

Liebe Grüße
Member: maxschaf
maxschaf Aug 28, 2009 at 15:52:04 (UTC)
Goto Top
Kennst jemand gute Tutorials, wie man die Ereignisanzeige auch mit Verwendung von XML optimal filtern kann?

Oder Programme wie File System Auditor, das etwas billiger ist?
Member: maxschaf
maxschaf Sep 02, 2009 at 11:37:36 (UTC)
Goto Top