|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] Аудит входа в систему и импорт событий из журнала безопасности |
|
[решено] Аудит входа в систему и импорт событий из журнала безопасности
|
Новый участник Сообщения: 27 |
Профиль | Отправить PM | Цитировать
Доброго времени суток господа...
У меня возникло несколько вопросов, но сначала введу в курс дела. В "локальные параметры безопасности/локальные политики/политика аудита/аудит входа в систему" ведётся журнал в файл security.log, но он защищён системой и его не прочитать, ни копировать, ни удалить нельзя... Благо он дублируется в SecEvent.Evt, который представлен в бинарном виде, что неудобочитаемо... =((( Но можно экспортировать его в текстовой файл, с разделителем либо "табуляция" либо "запятая" из "Просмотр событий/Журнал безопасности"... А теперь вопросы: 1. Можно ли экспортировать этот журнал автоматически??? (Т.Е. прописав команду с ключами в командной строке или подобный метод) 2. Точно регистрируется вход в систему (событие номер 528), а какой номер несёт событие выхода из системы и как включить его отслеживание??? 3. Если ответы на первый и второй вопросы положительные, то можно ли при экспортировании с помощью тех же ключей (если ключей) задать фильтры на событие входа в систему (№528) и выхода (№?)??? Искренне благодарен тем кто откликнется... Теперь немного о том зачем мне это надо: Получил задание написать программу которая способна отслеживать сколько часов проработал сотрудник на компьютере... Пишу на вижл бэсике... АПИ функции сказали пока не трогать, а работать с текстовым файлом... Текстовой файл раньше получал от программы Dumpel (dumpel.exe) из Windows 2000 Server Resource Kit... Прошу Вас, пожалуйста, помогите... Респект участникам форума... Искренне Ваш Hardman. |
|
Отправлено: 12:24, 28-07-2005 |
Vladimir Сообщения: 1070
|
Профиль | Отправить PM | Цитировать Hardman
Здравствуйте. Вливайтесь в наш коллектив! журнал безопасности конечно ведется, вопрос для вас открыт как мне кажется в другом - кто им управляет? Управляет им оснастка Event Viewer (Start -administrative tools), либо из консоли eventvwr.msc. В ней представлены все журналы операционной системы. Через контекстное меню имеется возможность просматривать их свойства и выполнять их очистку и сохранение в различных форматах (внутреннем, текстовом и запятыми и табуляцией). Думаю что-то вам должно подойти. Цитата:
EventcreateПопробуйте Eventquery в режиме батника по расписанию: Цитата:
К примеру есть спец ресурс: windows server 2003 Events and Errors вводите номер события и вперед.. по вашему вопросу - сразу можно уже сюда. информация открыта и доступна: Security 528 , а далее смотритя в связных статьях или выполняйте новый поиск. Цитата:
/fi FilterName Specifies the types of events to include in or exclude from the query. Datetime eq, ne, ge, le, gt, lt mm/dd/yy(yyyy), hh:mm:ssAM(/PM) Type eq, ne {ERROR | INFORMATION | WARNING | SUCCESS | SUCCESSAUDIT | FAILUREAUDIT} ID eq, ne, ge, le, gt, lt User eq, ne Computer eq, ne Source eq, ne Category eq, ne |
|||
------- Отправлено: 13:16, 28-07-2005 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 688
|
Профиль | Отправить PM | Цитировать интересный вопрос
1. как уже сказал SkyF с помощью вышеуказ. команд напр. в таком варианте: /v - расшир. вид журнала 2. Security 538 второй вариант, evntwin.exe кста. события там можно расшифровывать ну это пока предположение, будем думать |
------- Отправлено: 14:35, 28-07-2005 | #3 |
Новый участник Сообщения: 27
|
Профиль | Отправить PM | Цитировать Доброго времени суток...
Уважаемые SkyF и Fighter, прошу прощения, я совсем не сказал что я работаю с 2000 про... Соответсвенно ни скриптов ни программ там нету... =((( Если же самому попробывать экспортировать из 2003 или сделать VBS-ничек, то 2000 не подхватывает... Надеюсь на Ваше понимание, и помощь... Nameon Hardman... |
Отправлено: 19:40, 28-07-2005 | #4 |
Ветеран Сообщения: 688
|
Профиль | Отправить PM | Цитировать что говорит по этому поводу M$:
How to use the Event Query Script tool (Eventquery.pl) in Microsoft Windows 2000 How to use the Event Log Query tool (Elogdmp.exe) to display Event Log information in Windows 2000 How to use the Event Log Management Script tool (Eventlog.pl) to manage event logs in Windows 2000 Eventquery.vbs Цитата:
|
||
------- Отправлено: 09:09, 29-07-2005 | #5 |
Новый участник Сообщения: 27
|
Профиль | Отправить PM | Цитировать Доброго времени суток...
Уважаемый Fighter, "C:\WINNT\system32\eventquery.vbs(1, 1) Ошибка компиляции Microsoft vbscript: Предполагается наличие инструкции"... Что я сделал не так??? Господа, прошу у Вас прощения, я знаю что это мои проблемы, но я совсем не дружу с английским... =((( Пли-и-иззз помогите... |
Отправлено: 13:13, 29-07-2005 | #6 |
Ветеран Сообщения: 688
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 13:35, 29-07-2005 | #7 |
Ветеран Сообщения: 688
|
Профиль | Отправить PM | Цитировать Цитата:
Цитата Hardman :
взять можно с сайта MS: LogParser.msi |
||
------- Отправлено: 10:56, 01-08-2005 | #8 |
Vladimir Сообщения: 1070
|
Профиль | Отправить PM | Цитировать Если есть задача получать уведомления через электронную почту о каком-либо событии (например событии безопасности определенного номера) можно поступить так:
Используя Планировщик заданий и утилиту, упоминавшуюся Hardman'ом dumpel.exe из Windows 2000 Server Resource Kit,а также бесплатную утилиту отправки почтовых сообщений Blat. Создайте сценарий, который будет при помощи dumpel.exe экспортировать в файл события, к примеру с номером ID 644. Далее укажите выходной файл как исходный для почтового клиента Blat и отправляйте на адрес электронной почты. Вот пример сценария: dumpel -e 664 -l security -m security -format Idts -f event.txt blat event.txt -t yourname@yourcompany.com -s "Yesterday's Account Lockouts" -f yourname@yourcompany.com -i someserver -server smtp.yourcompany.com |
------- Отправлено: 01:59, 09-08-2005 | #9 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Доступ - [решено] Аудит сетевых событий | nvhost | Microsoft Windows 2000/XP | 2 | 05-01-2011 13:26 | |
VBS/WSH/JS - [решено] Скрипт дла вытаскивания определённых событий из журнала ОС | SANIOK_AV | Скриптовые языки администрирования Windows | 2 | 22-10-2009 12:43 | |
Службы - [решено] Экспорт записей из журнала событий | nvhost | Microsoft Windows 2000/XP | 11 | 17-04-2009 22:06 | |
[решено] Автоматическое архивирование журнала событий win2003 | GreenIce | Microsoft Windows NT/2000/2003 | 5 | 23-02-2008 13:04 | |
Регистрация событий безопасности при сетевом входе в систему | kden_ | Microsoft Windows NT/2000/2003 | 2 | 23-03-2007 13:14 |
|