|
|
|
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
|
|||
|---|---|---|---|
|
#18+
На фирме кто-то копирует файлы (так считает начальство)! User'ы имеют свои логины и пароли! Информация всплывает у конкурентов! Как засечь процесс копирования? Все думают,что это я! Как поймать гада? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 22.06.2005, 22:01:43 |
|
||
|
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
|
|||
|---|---|---|---|
|
#18+
Поставь Remote Administrator или что нибудь аналогичное, будешь удаленно смотреть за юзерами. Поищи в любом поисковике Remote Administrator увидишь кучу ссылок. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 22.06.2005, 23:07:17 |
|
||
|
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
|
|||
|---|---|---|---|
|
#18+
Может быть есть решение для перехвата процесса копирования (програмн.) Сканировать (вроде клавиатурного шпиона) и записывать в Log.log? Проблемма в том, что и запретить копирование нельзя , но и знать когда файл подвергался копированию- ооочень бы хотелось! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.06.2005, 00:42:32 |
|
||
|
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
|
|||
|---|---|---|---|
|
#18+
prokaTSМожет быть есть решение для перехвата процесса копирования (програмн.) Сканировать (вроде клавиатурного шпиона) и записывать в Log.log? Проблемма в том, что и запретить копирование нельзя , но и знать когда файл подвергался копированию- ооочень бы хотелось! - аналогичные проблемы. Решили так: 1) главный критерий - внезапность. 2) второй критерий - административная ответственность 3) непрерывность наблюдения за использованием серверных ресурсов: поставили NetView, у нее есть плагин контроля использолвания сервера (подключения к шарам, кто-когда-куда с записью в лог) 4) непрерывность контроля за рабочими станциями: скрытно поставил программу, сбрасывающую скриншоты с рабочей станции на сервер каждые t минут и параллельно устанавливающую/запускающую radmin'a с нужными установками (ip-filter + пароль/NTLM). Когда наличие программы обнаружилось, вывесил приказ генерального: кто выгрузит/деинсталлирует - расстрел :) За то время, пока программа работала "инкогнито", удалось отсечь "чистый" персонал и сосредоточиться на остальной части. 5) потихоньку отключили флопы, опечатали (на новых машинах - отключили через БИОС) USB и корпуса. 6) постепенно переходим от файл-серверной к клиент-серверной организации работы. А перехват копирования по сети - штука, насколько я знаю, пока не реализованная ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.06.2005, 09:12:50 |
|
||
|
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
|
|||
|---|---|---|---|
|
#18+
Если вы админ и у вас стоит оборудование по умнее чем хаб, то вы можете посмотреть сетевой трафик. Если вы пользователь, то тут два варианта: 1. Заставить админа сделат выше сказанное. 2. Слушать весь сетевой трафик, но как бы вам админ за это в ухо не дал бы. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.06.2005, 14:43:41 |
|
||
|
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
|
|||
|---|---|---|---|
|
#18+
prokaTS... Проблемма в том, что и запретить копирование нельзя , но и знать когда файл подвергался копированию- ооочень бы хотелось! Как вариант, не знаю применим ли он в вашей ситуации, но все критические файлы можно отдавать по ftp, у каждого будет свой логин и пас, а ftp-сервер позоботится о статистике. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.06.2005, 15:00:25 |
|
||
|
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
|
|||
|---|---|---|---|
|
#18+
авторКак вариант, не знаю применим ли он в вашей ситуации, но все критические файлы можно отдавать по ftp, у каждого будет свой логин и пас, а ftp-сервер позоботится о статистике. Логин и пас можно забрутить. А вот статистика кто, что скачал не помешала бы. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.06.2005, 15:20:03 |
|
||
|
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
|
|||
|---|---|---|---|
|
#18+
Пост чуть не в тему Azart... Логин и пас можно забрутить. Зачем брутить, ftp сразу в той же статистеке и покажет какой ip под каким пассом пытался зайти, и не исключенно, что данный ip автоматом перенесется в черный список. Логин и пас в локалке можно узнать и без брута. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.06.2005, 16:25:58 |
|
||
|
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
|
|||
|---|---|---|---|
|
#18+
AzartЕсли вы админ и у вас стоит оборудование по умнее чем хаб, то вы можете посмотреть сетевой трафик. Если вы пользователь, то тут два варианта: 1. Заставить админа сделат выше сказанное. 2. Слушать весь сетевой трафик, но как бы вам админ за это в ухо не дал бы. К сожалению, все коммутационные устройства работают не сданными, а с пакетами. Как отличить поток пакетов при копировании от потока при работе с базой? А если данные не "в лоб" копируются, а, скажем, выводом из базы в файл? Так что тут глухо. Можно, конечно, отлавливать тех, у кого очень большой сетевой трафи, но это "на дурака" - ведь умный жулик будет таскать инфу "по чуть-чуть". Так что идеальное решение - задраить физические устройства, позволяющие вывести информацию (абсолютный вариант - терминальный сервер в комнате АСУ, относительный - пломбировка, отключение, демонтаж). А чтобы пост был в тему - что мешает создать логгер подключений самому? API - WNet-функции, перебор шар, сессий, имен пользователей, имен компьютеров. Это если не устраивают возможности NetView. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.06.2005, 16:40:00 |
|
||
|
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
|
|||
|---|---|---|---|
|
#18+
Спасибо всем!!! Я не Админ, но буду дергать своего Админа- Ваши предложения мне показались интересными. Однако, неужели Windows не знает в какой момент начинается и заканчивается именно процесс копирования файла? Некоторые антивирусные программы как-то распознают появление файла, занимаются его проверкой и в случае отсутствия вирусов - дают добро на пользование! Может я что-то путаю. И как с открытием документов? - создаются ссылки на недавно пользованные документы? Может быть и при копировании/переносе работают такие же механизмы? А как проверяется свободное пространство под копируемый файл? Отметка о завершении процесса? Задача сложна, но неужели нет возможности вычислить в потоках ,флагах нужную комбинацию? В любом случае - спасибо всем, но я попробую ( + к вашим предложениям) копать дальше... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.06.2005, 23:03:19 |
|
||
|
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
|
|||
|---|---|---|---|
|
#18+
prokaTS ... Однако, неужели Windows не знает в какой момент начинается и заканчивается именно процесс копирования файла? ... Для общего развития рекомендую поставить утилиту от sysinternals http://www.sysinternals.com/Utilities/Filemon.html - показывает доступ к файлам на локальном компьютере - т.е. то, что знает Windows. Только вот замучаешься анализировать такой лог, да ещё с нескольких машин. Для просмотра сети покопаться здесь: http://www.sysinternals.com/Utilities/TdiMon.html TDIMon is an application that lets you monitor TCP and UDP activity on your local system. It is the most powerful tool available for tracking down network-related configuration problems and analyzing application network usage. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.06.2005, 23:40:02 |
|
||
|
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
|
|||
|---|---|---|---|
|
#18+
Andres 1 Для общего развития рекомендую поставить утилиту от sysinternals http://www.sysinternals.com/Utilities/Filemon.html - показывает доступ к файлам на локальном компьютере - т.е. то, что знает Windows. Только вот замучаешься анализировать такой лог, да ещё с нескольких машин. :) Настоятельно не советую запускать ее на сервере - я так синий экран в разгар рабочего дня получил. Кроме того, она не даст сведений о том, КТО это делает из сети, а просто выдаст svchost как процесс, работающий с файлом. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 24.06.2005, 09:02:56 |
|
||
|
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
|
|||
|---|---|---|---|
|
#18+
Вообще то вы лечите симптомы, а не болезнь. Т.е. налицо недостатки в системе разграничения прав доступа сотрудников фирмы к коропоративной информации. Т.к. если человек имеет доступ к информации и захочет ее "вынести" из фирмы - он вынесет. Но это не проблема автора топика (скорее всего) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 24.06.2005, 13:37:43 |
|
||
|
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
|
|||
|---|---|---|---|
|
#18+
Я так понял, что воруют файлы, а не данные из БД. Можно протестить: выложить документ якобы с важной инфой и чётко разграничить доступ и вести лог доступа к этому файлу. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 24.06.2005, 14:11:01 |
|
||
|
Help! Кто-то копирует файлы! Как засечь? Все шишки на меня!
|
|||
|---|---|---|---|
|
#18+
У-ф-ф-ф!!! Конец детективу! Все оказалось прозаичнее! Стали осторожно-так выспрашивать у конкурентов , как же инфа попала к ним? А они,так в лоб, "Да вы сами прислали почтой!" Начальник сам упаковал кучу Excel-ных файлов в архив и отправил неглядя! В общем, пива я уже купил - пятница... А пока суть да дело- я успел глубже изучить процессы Винды, плотнее познакомился с API и успел навоять кривенького шпиона. Суть такова: При копировании - всплывает окошко с Title="Копирование...". Я воспользовался чьим-то кодом из Инета на тему невозможности запуска второй копии приложения! Там проводится поочередный опрос всех открытых окошек и их надписей. Я искал , по таймеру, "Копирование..."! Это окошко с ПОГРЕССБАРОМ. Получилось! Только вот это окошко не всегда всплывает (зависит от размера файла). Так что продолжаю копать дальше... Всем спасибо за поддержку! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 24.06.2005, 20:47:21 |
|
||
|
|

start [/forum/topic.php?fid=60&msg=33130126&tid=2167562]: |
0ms |
get settings: |
8ms |
get forum list: |
19ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
63ms |
get topic data: |
7ms |
get forum data: |
2ms |
get page messages: |
39ms |
get tp. blocked users: |
2ms |
| others: | 233ms |
| total: | 381ms |

| 0 / 0 |
