micky770
Goto Top

PowerShell für Info über letzte Dateieänderung von welchen ADS User?

Hi!

Habe einen Verschlüsselungs Virus auf einem Server.
Hab ich die Möglichkeit per Powershell die Information zu bekommen
welcher ADS User bzw Computer (wahrscheinlich dann Auslöser des Virus) die
Datei zuletzt geändert hat???

Gruß an in Mitleidenden face-wink

Micky

Content-Key: 286240

Url: https://administrator.de/contentid/286240

Printed on: April 25, 2024 at 22:04 o'clock

Mitglied: 114757
114757 Oct 21, 2015 updated at 10:07:55 (UTC)
Goto Top
Moin,
dazu müsstest du schon die NTFS-Überwachung(Auditing) eingeschaltet haben damit du das am Server aus den Eventlogs auslesen kannst. Ohne wird das schwierig, dann müsstest du schon die Logs aller Rechner checken.

http://blogs.msdn.com/b/oldnewthing/archive/2013/04/18/10412074.aspx

Denn das OS zeichnet sonst nicht auf wer als letztes eine Datei verändert hat.

Gruß jodel32

Gruß an in Mitleidenden
Ich spreche ein Gebet für dich face-wink Kein Backup und keine Schattenkopien ??
Member: Micky770
Micky770 Oct 21, 2015 at 10:10:56 (UTC)
Goto Top
Doch doch .... Daten sind schon da.... face-wink

Aber ich will weiteres Chaos vermeiden! Und noch habe ich keinen
schuldige gefunden face-wink
Aber Danke!!!!

face-wink
Mitglied: 114757
114757 Oct 21, 2015 updated at 10:42:06 (UTC)
Goto Top
Habt Ihr keine Virenscanner auf den Clients ? Normalerweise hat man in Firmen diese doch so eingerichtet das man die Logs dieser zentral checken kann. Mindestens "etwas" sollte sich in den Logs doch finden lassen zumal bei verhaltensbasierter Überwachung diese anschlagen sollten, wenn nicht kannst du die Virenscanner in die Tonne kloppen.
Member: Micky770
Micky770 Oct 23, 2015 at 10:10:36 (UTC)
Goto Top
Trend Micro ist drauf