Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit
GELÖST

Automatische Eventlogauswertung mit Filterung

Frage Microsoft

Mitglied: DerWoWusste

DerWoWusste (Level 5) - Jetzt verbinden

05.05.2014, aktualisiert 21:20 Uhr, 2639 Aufrufe, 9 Kommentare, 1 Danke

Moin Kollegen.

Ich möchte die Machbarkeit von folgendem prüfen: kann ich per Skript das Sicherheitseventlog auf Vorhandensein von Events mit folgenden Kriterien prüfen:

Source: Microsoft Windows security auditing
Task category: Removable storage
Process name: C:\Windows\explorer.exe
Accesses: WriteData

Wie geht das? Kann ich per Powershell all diese Merkmale abfragen?

Sinn und Zweck: mit Win8 kann man ja Auditing auf USB-Sticks machen. Ich möchte gerne feststellen, ob unsere Verschlüsselung, die wir den Nutzern für USB-Sticks anbieten, auch genutzt wird, oder ob verbotenerweise Dateien per Explorer (und somit unverschlüsselt) drauf geschrieben werden.

PS: Nein, den Stick komplett zu verschlüsseln ist nicht möglich, da Kundensysteme diesen nicht lesen könnten.
Mitglied: colinardo
05.05.2014, aktualisiert um 17:33 Uhr
Hi dww,
das lässt sich machen:
http://blogs.technet.com/b/ashleymcglone/archive/2013/08/28/powershell- ...

hier ein rudimentäres Beispiel (ungetestet, habe hier keine Beispieldaten zur Verfügung):
Get-WinEvent -LogName Security | ?{$_.ProviderName -eq "Microsoft-Windows-Security-Auditing" -and $_.ID -eq 4656 -and $_.Message -match "Prozessname:\s+C:\\Windows\\explorer.exe"}
Die weiteren Eigenschaften muss man dann noch mit -and anhängen und mit Regex filtern.

Wäre super wenn du mal den XML-Result oder die vollständige Powershell-Ausgabe eines Events posten könntest, den du filtern willst.

Grüße Uwe
Bitte warten ..
Mitglied: DerWoWusste
05.05.2014 um 17:38 Uhr
Danke Uwe. Sieht ganz gut aus, wenn ich verbessere auf
01.
 Get-WinEvent -LogName Security | ?{$_.ProviderName -eq "Microsoft-Windows-Security-Auditing" -and $_.ID -eq 4656 -and $_.Message -match "Process name:\s+C:\\Windows\\explorer.exe"}
Ich kriege einen kleineren (=genaueren) Output, wenn ich nur nach explorer.exe und nach $_.Message.Contains("4417") filtere, zum Beispiel
01.
Get-EventLog -log Security | Where {$_.Message.Contains("4417")} |Where {$_.Message.Contains("explorer.exe")}
Die 4417 steht hierbei für WriteData (so steht es in der xml-View des Events)
Ich humpele mir gerade einen ab, deins und meins zu verbinden... aber mein Ziel ist schon erreicht, es ginge!

Wenn Du Test-Events brauchst: advanced auditing ("audit removable storage") auf win8 (hier 8.1) aktivieren und ein paar Dateien auf den USB-Stick kopieren.
Bitte warten ..
Mitglied: colinardo
05.05.2014, aktualisiert um 18:28 Uhr
bis dahin kannst du es so machen:
01.
Get-WinEvent -LogName Security | ?{$_.ProviderName -eq "Microsoft-Windows-Security-Auditing" -and $_.Task -eq "12812" -and $_.Message -match "\s+0x2" -and $_.Message.contains("explorer.exe")}
Bitte warten ..
Mitglied: colinardo
LÖSUNG 05.05.2014, aktualisiert um 21:20 Uhr
habe das ganze mal mit einer zuverlässigen XPATH Query abgekürzt ... hatte ich ganz vergessen... im Oberstübchen ist halt langsam kein Speicherplatz mehr frei , da muss ich wohl mal meine "Garbage Collection" drüber laufen lassen
Get-WinEvent -LogName Security -FilterXPath 'Event[System[Provider[@Name="Microsoft-Windows-Security-Auditing"] and Task="12812"] and EventData[Data[@Name="ProcessName"]="C:\Windows\explorer.exe" and Data[@Name="AccessMask"]="0x2"]]'
Viel Erfolg und schönen Abend
Grüße Uwe
Bitte warten ..
Mitglied: DerWoWusste
05.05.2014, aktualisiert um 19:09 Uhr
Schön. Liefert 2 Zeilen bei 2 kopierten Dateien, astrein. Und wofür steht Task 12812?
0x2 steht für write?

Am Schönsten wäre es natürlich, einen eventgetriggerten Task loszulassen, der bei diesen Entries Alarm schlägt. Aber mit dem custom trigger hab ich mir noch schwerer getan als mit der Eventlogsuche.
Bitte warten ..
Mitglied: colinardo
05.05.2014 um 20:31 Uhr
Zitat von DerWoWusste:
Und wofür steht Task 12812?
Das ist die Konstante für die Task Category "Removable storage" oder in Deutsch "Wechselmedien" ; durch die Konstante ist es sprachunabhängiger
0x2 steht für write?
Genau, das ist die Bitmaske für Write. Die benötigten Zugriffsattribute werden in der Maske mit OR verknüpft. Das alleinige Vorhandensein des Wertes 0x2 ist der eigentliche Schreibvorgang dem natürlich vorher noch andere Zugriffsanforderungen im LOG voraus gehen.
Am Schönsten wäre es natürlich, einen eventgetriggerten Task loszulassen, der bei diesen Entries Alarm
schlägt. Aber mit dem custom trigger hab ich mir noch schwerer getan als mit der Eventlogsuche.
Das ist eigentlich ähnlich aufgebaut wie die XPath Query im obigen Beispiel. Poste dir dazu noch die entsprechende XML Query...
Bitte warten ..
Mitglied: DerWoWusste
05.05.2014 um 20:42 Uhr
Poste dir dazu noch die entsprechende XML Query
Fett. Du solltest langsam über einen Donate-Button nachdenken
Bitte warten ..
Mitglied: colinardo
LÖSUNG 05.05.2014, aktualisiert um 21:20 Uhr
Zitat von DerWoWusste:

> Poste dir dazu noch die entsprechende XML Query
Fett. Du solltest langsam über einen Donate-Button nachdenken
gute Idee

probiers mal hiermit:
01.
<QueryList> 
02.
  <Query Id="0" Path="Security"> 
03.
    <Select Path="Security">*[System[Provider[@Name="Microsoft-Windows-Security-Auditing"] and Task="12812"] and EventData[Data[@Name="ProcessName"]="C:\Windows\explorer.exe" and Data[@Name="AccessMask"]="0x2"]]</Select> 
04.
  </Query> 
05.
</QueryList>
kanns leider heute nicht mehr testen.
http://blogs.technet.com/b/askds/archive/2011/09/26/advanced-xml-filter ...
Bitte warten ..
Mitglied: DerWoWusste
05.05.2014 um 21:20 Uhr
Bravo. Klappt auf Anhieb, danke!
Mutet zwar nach BigBrother an, aber wir können auf diese Weise den Nutzern per Popup Bescheid stoßen, dass sie den Stick falsch benutzen und dass dies bemerkt wird.
Bitte warten ..
Ähnliche Inhalte
Outlook & Mail
Automatische Antwort von Server an bestimmte Absender

Frage von SFischer-SCT zum Thema Outlook & Mail ...

Microsoft Office
gelöst Excel VBA: Automatische Konvertierung von Textdatei (.txt) zu Exceldatei (.xlsx) (7)

Frage von Booster07 zum Thema Microsoft Office ...

Windows Update
WSUS Automatische Genehmigungen (Stichtag) - Windows Server 2012R2 (5)

Frage von andreww zum Thema Windows Update ...

Heiß diskutierte Inhalte
Windows 7
gelöst BOOTMGR is missing (auch nach bootrec -RebuildBcd) (20)

Frage von Mipronimo zum Thema Windows 7 ...

Router & Routing
Tipps für Router (ca. 100 clients, VPN) (19)

Frage von oel-auge zum Thema Router & Routing ...

Windows Userverwaltung
Windows Freigabe: Zugriff auf alle Ordner trotz Sicherheitseinstellungen (17)

Frage von Pandreas zum Thema Windows Userverwaltung ...

TK-Netze & Geräte
gelöst Convert von TAPI auf CAPI gesucht (13)

Frage von StefanKittel zum Thema TK-Netze & Geräte ...