Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Visual Basic [игнор отключен] [закрыт для гостей] / Help! Кто-то копирует файлы! Как засечь? Все шишки на меня! / 16 сообщений из 16, страница 1 из 1
22.06.2005, 22:01:43
    #33130032
prokaTS
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
На фирме кто-то копирует файлы (так считает начальство)! User'ы имеют свои логины и пароли! Информация всплывает у конкурентов! Как засечь процесс копирования? Все думают,что это я! Как поймать гада?
...
Рейтинг: 0 / 0
22.06.2005, 23:07:17
    #33130084
BigallS
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
Поставь Remote Administrator или что нибудь аналогичное, будешь удаленно смотреть за юзерами. Поищи в любом поисковике Remote Administrator увидишь кучу ссылок.
...
Рейтинг: 0 / 0
23.06.2005, 00:42:32
    #33130126
prokaTS
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
Может быть есть решение для перехвата процесса копирования (програмн.)
Сканировать (вроде клавиатурного шпиона) и записывать в Log.log?
Проблемма в том, что и запретить копирование нельзя , но и знать когда файл подвергался копированию- ооочень бы хотелось!
...
Рейтинг: 0 / 0
23.06.2005, 09:12:50
    #33130300
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
prokaTSМожет быть есть решение для перехвата процесса копирования (програмн.)
Сканировать (вроде клавиатурного шпиона) и записывать в Log.log?
Проблемма в том, что и запретить копирование нельзя , но и знать когда файл подвергался копированию- ооочень бы хотелось! - аналогичные проблемы. Решили так:
1) главный критерий - внезапность.
2) второй критерий - административная ответственность
3) непрерывность наблюдения за использованием серверных ресурсов: поставили NetView, у нее есть плагин контроля использолвания сервера (подключения к шарам, кто-когда-куда с записью в лог)
4) непрерывность контроля за рабочими станциями: скрытно поставил программу, сбрасывающую скриншоты с рабочей станции на сервер каждые t минут и параллельно устанавливающую/запускающую radmin'a с нужными установками (ip-filter + пароль/NTLM). Когда наличие программы обнаружилось, вывесил приказ генерального: кто выгрузит/деинсталлирует - расстрел :) За то время, пока программа работала "инкогнито", удалось отсечь "чистый" персонал и сосредоточиться на остальной части.
5) потихоньку отключили флопы, опечатали (на новых машинах - отключили через БИОС) USB и корпуса.
6) постепенно переходим от файл-серверной к клиент-серверной организации работы.
А перехват копирования по сети - штука, насколько я знаю, пока не реализованная
...
Рейтинг: 0 / 0
23.06.2005, 14:43:41
    #33131388
Azart
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
Если вы админ и у вас стоит оборудование по умнее чем хаб, то вы можете посмотреть сетевой трафик.
Если вы пользователь, то тут два варианта:
1. Заставить админа сделат выше сказанное.
2. Слушать весь сетевой трафик, но как бы вам админ за это в ухо не дал бы.
...
Рейтинг: 0 / 0
23.06.2005, 15:00:25
    #33131432
SmeL_md
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
prokaTS... Проблемма в том, что и запретить копирование нельзя , но и знать когда файл подвергался копированию- ооочень бы хотелось!
Как вариант, не знаю применим ли он в вашей ситуации, но все критические файлы можно отдавать по ftp, у каждого будет свой логин и пас, а ftp-сервер позоботится о статистике.
...
Рейтинг: 0 / 0
23.06.2005, 15:20:03
    #33131508
Azart
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
авторКак вариант, не знаю применим ли он в вашей ситуации, но все критические файлы можно отдавать по ftp, у каждого будет свой логин и пас, а ftp-сервер позоботится о статистике. Логин и пас можно забрутить. А вот статистика кто, что скачал не помешала бы.
...
Рейтинг: 0 / 0
23.06.2005, 16:25:58
    #33131732
SmeL_md
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
Пост чуть не в тему
Azart... Логин и пас можно забрутить.
Зачем брутить, ftp сразу в той же статистеке и покажет какой ip под каким пассом пытался зайти, и не исключенно, что данный ip автоматом перенесется в черный список.
Логин и пас в локалке можно узнать и без брута.
...
Рейтинг: 0 / 0
23.06.2005, 16:40:00
    #33131780
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
AzartЕсли вы админ и у вас стоит оборудование по умнее чем хаб, то вы можете посмотреть сетевой трафик.
Если вы пользователь, то тут два варианта:
1. Заставить админа сделат выше сказанное.
2. Слушать весь сетевой трафик, но как бы вам админ за это в ухо не дал бы. К сожалению, все коммутационные устройства работают не сданными, а с пакетами. Как отличить поток пакетов при копировании от потока при работе с базой? А если данные не "в лоб" копируются, а, скажем, выводом из базы в файл? Так что тут глухо. Можно, конечно, отлавливать тех, у кого очень большой сетевой трафи, но это "на дурака" - ведь умный жулик будет таскать инфу "по чуть-чуть". Так что идеальное решение - задраить физические устройства, позволяющие вывести информацию (абсолютный вариант - терминальный сервер в комнате АСУ, относительный - пломбировка, отключение, демонтаж).
А чтобы пост был в тему - что мешает создать логгер подключений самому?
API - WNet-функции, перебор шар, сессий, имен пользователей, имен компьютеров. Это если не устраивают возможности NetView.
...
Рейтинг: 0 / 0
23.06.2005, 23:03:19
    #33132331
prokaTS
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
Спасибо всем!!! Я не Админ, но буду дергать своего Админа- Ваши предложения мне показались интересными.
Однако, неужели Windows не знает в какой момент начинается и заканчивается именно процесс копирования файла? Некоторые антивирусные программы как-то распознают появление файла, занимаются его проверкой и в случае отсутствия вирусов - дают добро на пользование! Может я что-то путаю. И как с открытием документов? - создаются ссылки на недавно пользованные документы? Может быть и при копировании/переносе работают такие же механизмы? А как проверяется свободное пространство под копируемый файл? Отметка о завершении процесса? Задача сложна, но неужели нет возможности вычислить в потоках ,флагах нужную комбинацию?

В любом случае - спасибо всем, но я попробую ( + к вашим предложениям) копать дальше...
...
Рейтинг: 0 / 0
23.06.2005, 23:40:02
    #33132356
Andres 1
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
prokaTS
...
Однако, неужели Windows не знает в какой момент начинается и заканчивается именно процесс копирования файла?
...
Для общего развития рекомендую поставить утилиту от sysinternals http://www.sysinternals.com/Utilities/Filemon.html - показывает доступ к файлам на локальном компьютере - т.е. то, что знает Windows. Только вот замучаешься анализировать такой лог, да ещё с нескольких машин.

Для просмотра сети покопаться здесь:
http://www.sysinternals.com/Utilities/TdiMon.html

TDIMon is an application that lets you monitor TCP and UDP activity on your local system. It is the most powerful tool available for tracking down network-related configuration problems and analyzing application network usage.
...
Рейтинг: 0 / 0
24.06.2005, 09:02:56
    #33132561
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
Andres 1
Для общего развития рекомендую поставить утилиту от sysinternals http://www.sysinternals.com/Utilities/Filemon.html - показывает доступ к файлам на локальном компьютере - т.е. то, что знает Windows. Только вот замучаешься анализировать такой лог, да ещё с нескольких машин.
:) Настоятельно не советую запускать ее на сервере - я так синий экран в разгар рабочего дня получил. Кроме того, она не даст сведений о том, КТО это делает из сети, а просто выдаст svchost как процесс, работающий с файлом.
...
Рейтинг: 0 / 0
24.06.2005, 13:37:43
    #33133386
Один1
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
Вообще то вы лечите симптомы, а не болезнь.
Т.е. налицо недостатки в системе разграничения прав доступа сотрудников фирмы к коропоративной информации. Т.к. если человек имеет доступ к информации и захочет ее "вынести" из фирмы - он вынесет.

Но это не проблема автора топика (скорее всего)
...
Рейтинг: 0 / 0
24.06.2005, 14:11:01
    #33133485
Azart
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
Я так понял, что воруют файлы, а не данные из БД.
Можно протестить: выложить документ якобы с важной инфой и чётко разграничить доступ и вести лог доступа к этому файлу.
...
Рейтинг: 0 / 0
24.06.2005, 20:47:21
    #33134360
prokaTS
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
У-ф-ф-ф!!! Конец детективу! Все оказалось прозаичнее! Стали осторожно-так выспрашивать у конкурентов , как же инфа попала к ним? А они,так в лоб, "Да вы сами прислали почтой!"
Начальник сам упаковал кучу Excel-ных файлов в архив и отправил неглядя!
В общем, пива я уже купил - пятница...
А пока суть да дело- я успел глубже изучить процессы Винды, плотнее познакомился с API и успел навоять кривенького шпиона. Суть такова:
При копировании - всплывает окошко с Title="Копирование...". Я воспользовался чьим-то кодом из Инета на тему невозможности запуска второй копии приложения! Там проводится поочередный опрос всех открытых окошек и их надписей. Я искал , по таймеру, "Копирование..."! Это окошко с ПОГРЕССБАРОМ. Получилось! Только вот это окошко не всегда всплывает (зависит от размера файла). Так что продолжаю копать дальше... Всем спасибо за поддержку!
...
Рейтинг: 0 / 0
25.06.2005, 12:49:11
    #33134677
Один1
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
Копировать можно не только "с окошком" :)
...
Рейтинг: 0 / 0
Форумы / Visual Basic [игнор отключен] [закрыт для гостей] / Help! Кто-то копирует файлы! Как засечь? Все шишки на меня! / 16 сообщений из 16, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]