Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   Логи действий в расшареной папке (http://forum.oszone.net/showthread.php?t=137966)

хadorkin 17-04-2009 14:05 1096678

Логи действий в расшареной папке
 
Здраствуйте.
Есть Windows 2003, керио, рабочая группа и расшареная папка - локальная домашняя сеть. Чем или как можно посмотреть движение в этой расшареной папке. Кто что создал или удалил. Просто там постоянно появляются вирусы, антивирусник успевает удалять, и хочется узнать, с какой машины это все лезет. Программы типо Kill Wacher не помогает, в аудите такого не нашел (может плохо искал, не спорю). Поставил запись всего, но в логах ничего не нашел о записи/удалении файла - только коннект. Вообще стоит FTP сервер, но люди по привычке лезут по старинке, и шару пришлось оставить. Подскажите, кто что пожет )

amel27 17-04-2009 16:43 1096830

Цитата:

Цитата хadorkin
антивирусник успевает удалять »

антивирусник на сервере?.. а разве он не ведет логи?... мы по ним и вычисляем

хadorkin 17-04-2009 18:32 1096953

Так он же показывает где удалил, тоесть в этой папке, а не откуда он взялся. Да, стоит NOD 2.7, третий не могу, так как конфликты с керио идут. (

Grub 18-04-2009 19:26 1097681

хadorkin, как настраивали аудит? Если вы изначально не настраивали аудит на папке, то в евентах Вы ничего не увидите. Нужно на папке ПКМ\Безопасность\Дополнительно\Аудит добавить группу(думаю, аутентифицированных пользователй хватит) и выбрать Создание файлов и создание Папок. Также можно на удаление поставить(но думаю, в Вашем случае это не надо иначе действия антивируса будут фиксироваться).

хadorkin 20-04-2009 10:53 1098785

Спсибо за ответ. Да, не до конца настраивал аудит, не настраивал на папке. (если можно, параллельный вопрос - при открытии аудита на доступ к обьектам, постоянно появляються записи системных файлов - их действия. Как их скрыть? ) ПопробЫвал, но, к сожалению, не помогло. Видно, когда и какой юзер лазил, но открыт гостевой доступ, и все залазят по гостем. Тут нужен IP адрес. Вопрос остаёться открытым.

Grub 20-04-2009 14:59 1099019

Цитата:

Цитата хadorkin
Как их скрыть? »

попробовать настроить фильтр так, чтобы он не показывал Вам события с этим кодом.
Цитата:

Цитата хadorkin
Видно, когда и какой юзер лазил, но открыт гостевой доступ, и все залазят по гостем. Тут нужен IP адрес. Вопрос остаёться открытым. »

Закрыть гостя. Гостя вообще надо было сразу закрыть. Хождение под своими учетками правильнее. Так легче вести аудит и разграничивать права. Что опять же поможет все сделать правильно и организовано.

хadorkin 20-04-2009 21:22 1099336

1.Я понимаю, что настроить нада. так где? ))
2. Сеть из порядка 100 или более (кто знает) компов. На каждого создать учетку? Тем более что все привыкли лазить на открыому без паролей.. Вроде бы не слишком сложный вопрос - IP адрес пользователя, наследившего немного после себя.. а ту вот как оказываеться сложно.. ((

Grub 20-04-2009 23:29 1099491

Цитата:

Цитата хadorkin
1.Я понимаю, что настроить нада. так где? )) »

в фильтре в Event Viewer'e. Смотрите какой код имеет нужный вам эвент и делаете просмотр по нему. Остальное(не нужное) отсеиваете.
Цитата:

Цитата хadorkin
2. Сеть из порядка 100 или более (кто знает) компов. На каждого создать учетку? Тем более что все привыкли лазить на открыому без паролей.. »

И Вы все еще в рабочей группе??? Ппц... Ну если нет планов по переводу в домен, то я решения, увы, пока не знаю... Подождем что посоветуют другие..

ZORBI 21-04-2009 12:48 1099886

Цитата:

Цитата хadorkin
Да, стоит NOD 2.7, третий не могу, так как конфликты с керио идут. ( »

В 3 версии в Настройках есть Защита доступа в Интернет - Веб-браузеры. В списке на Керио ставишь крестик и нод не будет блокировать Интернет. Если хочешь чтобы трафик проверялся, ствишь плагин на Керио.
У меня на работе третий NOD с керио дружат :-)

хadorkin 22-04-2009 11:23 1100801

Ну вот хоть не на этот. так на другой вопрос нашел ответ. Спасибо ZORBI, заработало как нада. )) А вирусы ж все равно лезут (

ZORBI 22-04-2009 11:35 1100818

хadorkin, если ты имешь ввиду файловые вирусы, то при обрещении к ним, он будет блокировать. А чтобы проверять сетевой трафик, то поищи в инете Plagin NOD32 для Kerio


Время: 07:48.

Время: 07:48.
© OSzone.net 2001-2025