kmp1988
Goto Top

Software zur Netzwerküberwachung und Protokollierung

Servus,

bei einem Kundennetzwerk hat ein Mitarbeiter einen Ordner auf dem Server (wo jeder Zugriff haben muss) auf komprimiert geändert.
Jetzt will ich rausfinden wer das von denen 50 Mitarbeitern war.

Gibt es ein Programm um den Netzwerkverkehr zu überwachen um festzustellen wer den Ordner komprimiert hat?

Gruß Kernmaster

Content-Key: 155178

Url: https://administrator.de/contentid/155178

Printed on: April 18, 2024 at 02:04 o'clock

Member: manbar
manbar Nov 16, 2010 at 13:38:15 (UTC)
Goto Top
dürfte im Nachhinnein schwierig werden wenn keine Logdateien geführt werden..
Member: KMP1988
KMP1988 Nov 16, 2010 at 13:40:44 (UTC)
Goto Top
danke für die schnelle Antwort.
Ich will es für die Zukunft einfach wissen wenn so etwas geändert wird....
Member: manbar
manbar Nov 16, 2010 at 13:45:25 (UTC)
Goto Top
http://technet.microsoft.com/de-de/sysinternals/default.aspx

schau dir mal das Tool "filemon.exe" an - evtl funktioniert das für deine Zwecke
Member: KMP1988
KMP1988 Nov 16, 2010 at 14:05:05 (UTC)
Goto Top
Protokolliert das Tool auch die Netzwerkvorgänge mit?
In der Beschreibung hab ich nichts gefunden....
Member: KMP1988
KMP1988 Nov 16, 2010 at 14:18:45 (UTC)
Goto Top
gibt es ein Tool das direkt im Netzwerk sitzt und nich auf einem Server installiert werden muss.
Es soll praktisch alles was über den Switch läuft mitprotokollieren...
Wenn jemand auf eine Datei zugreift und was ändert usw....
Member: sam24
sam24 Nov 16, 2010 at 14:34:50 (UTC)
Goto Top
Hallo,

klar kann man das. Kommt auf die Fähigkeit Deiner Infrastruktur an, dann hängst Du das eine oder andere Stück Hardware dran und bekommst den ganzen Trafik mitgeschnitten.
Dabei gibt es aber mindestens 2 Probleme:
a.) wer soll das alles lesen und auswerten?
b.) was machst Du, wenn Du gegen das 11. Gebot verstösst? (Du sollst Dich nicht erwischen lassen).

Installiere doch einfach auf jeder Workstation einen Keylogger, dann weisst Du das ganz genau. Auch da gilt natürlich die Anmerkung b.)
Achtung Explizit : IRONIE!!!!

Für so einen Mist gibt es Berechtigungen und Serverprotokolle und andere Feinheiten in Netzwerken. Wenn der Plan nicht stimmt, müsst Ihr hinterher nicht weinen. Sorry

Gruß Sam
Member: KMP1988
KMP1988 Nov 18, 2010 at 12:17:49 (UTC)
Goto Top
Ich habe mich jetzt mal folgendes rausgefunden:
Im Gruppenrichtlinienobjekt-Editor unter ComputerkonfigurationWindows-EinstellungenSicherheitseinstellungenLokale RichtlinienÜberwachungsrichtlinie kann ich bestimmte Ereignisse überwachen lassen.

Wenn ich z. B. die Objekt Zugriffsversuche aktiviere müsste ja eine Meldung in den Protokollen sein, dass eine Datei geöffnet bzw geändert wurde.
Bei mir taucht aber nichts auf...
Member: sam24
sam24 Nov 18, 2010 at 12:36:17 (UTC)
Goto Top
Grußformel zur freien Auswahl,

stimmt, guter Ansatz (fast). Jetzt ist aber leider der Zeitpunkt gekommen sich mit Sicherheitsrichtlinien und deren Gültigkeiten auseinander zu setzen. Das ist ein weiter Bereich der Adminschulung, den ich hier mit Sicherheit nicht ausführen kann/will/werde. Da gibt es im Netz Literatur ohne Ende. Überlege Dir einfach mal auf welcher wo wirklich was geändert wird.

Gruß Sam
Member: KMP1988
KMP1988 Mar 01, 2011 at 11:57:45 (UTC)
Goto Top
Ich habe es jetzt hinbekommen...
Jetzt ist nur noch eine Frage offen:
Das Sicherheitsprotokoll wird jetzt "zugemüllt"
Wenn jetzt z.B. eine Datei geändert wird sind das ca 30 Einträge und dadurch wird es unübersichtlich.
Gibt es eine Software die das besser ordnet?

Gruß Kernmaster