Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Аудит доступа к DFS в Win2k SP4 / 4 сообщений из 4, страница 1 из 1
15.08.2007, 09:58:37
    #34728359
Dimitry Sibiryakov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Аудит доступа к DFS в Win2k SP4
Решил я тут побаловаться аудитом в надежде выяснить, с кого в
общедоступную папку на сервере пришел вирус (поскольку владельцем винда
почему-то прописывает не конкретного человека, а группу).
Включил аудит доступа к объектам, на соответствующей папке поставил
галочку аудита создания файлов и жду. Опаньки! Лог безопасности
заполонили сообщения об открытии файлов, закрытии файлов и прочей
деятельности пользователя SYSTEM. Что за?..
Лезу в настройку DFS и обнаруживаю, что его корень унаследовал
включенный аудит чего ни попадя откуда-то "сверху". И галочки "не
наследовать" нет (хотя надпись про ее включение есть).
Гугль ничего хорошего не сказал, поиск по этому форуму на слова "аудит
DFS" тоже пуст. Что делать?
Можно, конечно, фильтровать журнал, но при такой активности он либо
переполнится либо перезапишет интересные события.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
15.08.2007, 12:53:00
    #34729124
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Аудит доступа к DFS в Win2k SP4
Аудит настроен для всех поголовно? Быть может, стоит ограничить его пользовательскими группами и отслеживать только создание файлов?
Думаю, лучше всего дождаться появления файла, содержащего вирус, после чего выгрузить лог в текстовый файл и по имени файла отследить подробности его появления.
...
Рейтинг: 0 / 0
15.08.2007, 13:41:01
    #34729349
Dimitry Sibiryakov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Аудит доступа к DFS в Win2k SP4
MZH
Быть может, стоит ограничить его пользовательскими группами и
отслеживать только создание файлов?

Тот аудит, что я сам задаю, конечно, можно ограничить, а вот тот что
встал на корень DFS-а автоматом... Мне любопытно: откуда все-таки он
наследуется?
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
15.08.2007, 13:46:59
    #34729368
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Аудит доступа к DFS в Win2k SP4
Наследоваться он может, например, от NTFS.
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Аудит доступа к DFS в Win2k SP4 / 4 сообщений из 4, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]