Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit
GELÖST

Automatische Eventlogauswertung mit Filterung

Frage Microsoft

Mitglied: DerWoWusste

DerWoWusste (Level 5) - Jetzt verbinden

05.05.2014, aktualisiert 21:20 Uhr, 2590 Aufrufe, 9 Kommentare, 1 Danke

Moin Kollegen.

Ich möchte die Machbarkeit von folgendem prüfen: kann ich per Skript das Sicherheitseventlog auf Vorhandensein von Events mit folgenden Kriterien prüfen:

Source: Microsoft Windows security auditing
Task category: Removable storage
Process name: C:\Windows\explorer.exe
Accesses: WriteData

Wie geht das? Kann ich per Powershell all diese Merkmale abfragen?

Sinn und Zweck: mit Win8 kann man ja Auditing auf USB-Sticks machen. Ich möchte gerne feststellen, ob unsere Verschlüsselung, die wir den Nutzern für USB-Sticks anbieten, auch genutzt wird, oder ob verbotenerweise Dateien per Explorer (und somit unverschlüsselt) drauf geschrieben werden.

PS: Nein, den Stick komplett zu verschlüsseln ist nicht möglich, da Kundensysteme diesen nicht lesen könnten.
Mitglied: colinardo
05.05.2014, aktualisiert um 17:33 Uhr
Hi dww,
das lässt sich machen:
http://blogs.technet.com/b/ashleymcglone/archive/2013/08/28/powershell- ...

hier ein rudimentäres Beispiel (ungetestet, habe hier keine Beispieldaten zur Verfügung):
Get-WinEvent -LogName Security | ?{$_.ProviderName -eq "Microsoft-Windows-Security-Auditing" -and $_.ID -eq 4656 -and $_.Message -match "Prozessname:\s+C:\\Windows\\explorer.exe"}
Die weiteren Eigenschaften muss man dann noch mit -and anhängen und mit Regex filtern.

Wäre super wenn du mal den XML-Result oder die vollständige Powershell-Ausgabe eines Events posten könntest, den du filtern willst.

Grüße Uwe
Bitte warten ..
Mitglied: DerWoWusste
05.05.2014 um 17:38 Uhr
Danke Uwe. Sieht ganz gut aus, wenn ich verbessere auf
01.
 Get-WinEvent -LogName Security | ?{$_.ProviderName -eq "Microsoft-Windows-Security-Auditing" -and $_.ID -eq 4656 -and $_.Message -match "Process name:\s+C:\\Windows\\explorer.exe"}
Ich kriege einen kleineren (=genaueren) Output, wenn ich nur nach explorer.exe und nach $_.Message.Contains("4417") filtere, zum Beispiel
01.
Get-EventLog -log Security | Where {$_.Message.Contains("4417")} |Where {$_.Message.Contains("explorer.exe")}
Die 4417 steht hierbei für WriteData (so steht es in der xml-View des Events)
Ich humpele mir gerade einen ab, deins und meins zu verbinden... aber mein Ziel ist schon erreicht, es ginge!

Wenn Du Test-Events brauchst: advanced auditing ("audit removable storage") auf win8 (hier 8.1) aktivieren und ein paar Dateien auf den USB-Stick kopieren.
Bitte warten ..
Mitglied: colinardo
05.05.2014, aktualisiert um 18:28 Uhr
bis dahin kannst du es so machen:
01.
Get-WinEvent -LogName Security | ?{$_.ProviderName -eq "Microsoft-Windows-Security-Auditing" -and $_.Task -eq "12812" -and $_.Message -match "\s+0x2" -and $_.Message.contains("explorer.exe")}
Bitte warten ..
Mitglied: colinardo
LÖSUNG 05.05.2014, aktualisiert um 21:20 Uhr
habe das ganze mal mit einer zuverlässigen XPATH Query abgekürzt ... hatte ich ganz vergessen... im Oberstübchen ist halt langsam kein Speicherplatz mehr frei , da muss ich wohl mal meine "Garbage Collection" drüber laufen lassen
Get-WinEvent -LogName Security -FilterXPath 'Event[System[Provider[@Name="Microsoft-Windows-Security-Auditing"] and Task="12812"] and EventData[Data[@Name="ProcessName"]="C:\Windows\explorer.exe" and Data[@Name="AccessMask"]="0x2"]]'
Viel Erfolg und schönen Abend
Grüße Uwe
Bitte warten ..
Mitglied: DerWoWusste
05.05.2014, aktualisiert um 19:09 Uhr
Schön. Liefert 2 Zeilen bei 2 kopierten Dateien, astrein. Und wofür steht Task 12812?
0x2 steht für write?

Am Schönsten wäre es natürlich, einen eventgetriggerten Task loszulassen, der bei diesen Entries Alarm schlägt. Aber mit dem custom trigger hab ich mir noch schwerer getan als mit der Eventlogsuche.
Bitte warten ..
Mitglied: colinardo
05.05.2014 um 20:31 Uhr
Zitat von DerWoWusste:
Und wofür steht Task 12812?
Das ist die Konstante für die Task Category "Removable storage" oder in Deutsch "Wechselmedien" ; durch die Konstante ist es sprachunabhängiger
0x2 steht für write?
Genau, das ist die Bitmaske für Write. Die benötigten Zugriffsattribute werden in der Maske mit OR verknüpft. Das alleinige Vorhandensein des Wertes 0x2 ist der eigentliche Schreibvorgang dem natürlich vorher noch andere Zugriffsanforderungen im LOG voraus gehen.
Am Schönsten wäre es natürlich, einen eventgetriggerten Task loszulassen, der bei diesen Entries Alarm
schlägt. Aber mit dem custom trigger hab ich mir noch schwerer getan als mit der Eventlogsuche.
Das ist eigentlich ähnlich aufgebaut wie die XPath Query im obigen Beispiel. Poste dir dazu noch die entsprechende XML Query...
Bitte warten ..
Mitglied: DerWoWusste
05.05.2014 um 20:42 Uhr
Poste dir dazu noch die entsprechende XML Query
Fett. Du solltest langsam über einen Donate-Button nachdenken
Bitte warten ..
Mitglied: colinardo
LÖSUNG 05.05.2014, aktualisiert um 21:20 Uhr
Zitat von DerWoWusste:

> Poste dir dazu noch die entsprechende XML Query
Fett. Du solltest langsam über einen Donate-Button nachdenken
gute Idee

probiers mal hiermit:
01.
<QueryList> 
02.
  <Query Id="0" Path="Security"> 
03.
    <Select Path="Security">*[System[Provider[@Name="Microsoft-Windows-Security-Auditing"] and Task="12812"] and EventData[Data[@Name="ProcessName"]="C:\Windows\explorer.exe" and Data[@Name="AccessMask"]="0x2"]]</Select> 
04.
  </Query> 
05.
</QueryList>
kanns leider heute nicht mehr testen.
http://blogs.technet.com/b/askds/archive/2011/09/26/advanced-xml-filter ...
Bitte warten ..
Mitglied: DerWoWusste
05.05.2014 um 21:20 Uhr
Bravo. Klappt auf Anhieb, danke!
Mutet zwar nach BigBrother an, aber wir können auf diese Weise den Nutzern per Popup Bescheid stoßen, dass sie den Stick falsch benutzen und dass dies bemerkt wird.
Bitte warten ..
Neuester Wissensbeitrag
Microsoft

Lizenzwiederverkauf und seine Tücken

(5)

Erfahrungsbericht von DerWoWusste zum Thema Microsoft ...

Ähnliche Inhalte
Windows 7
gelöst Automatische User Abmeldung nach Inaktivität (30s) (10)

Frage von IT-Blondi zum Thema Windows 7 ...

Linux Desktop
gelöst Linux Mint automatische Anmeldung deaktivieren (4)

Frage von laster zum Thema Linux Desktop ...

Exchange Server
gelöst Exchange 2013 - automatische Einbindung von Postfächern in Outlook 2010 (8)

Frage von ingoue zum Thema Exchange Server ...

Heiß diskutierte Inhalte
Windows Netzwerk
Windows 10 RDP geht nicht (16)

Frage von Fiasko zum Thema Windows Netzwerk ...

Windows Server
Outlook Verbindungsversuch mit Exchange (15)

Frage von xbast1x zum Thema Windows Server ...

Microsoft Office
Keine Updates für Office 2016 (13)

Frage von Motte990 zum Thema Microsoft Office ...