Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows 7 (http://forum.oszone.net/forumdisplay.php?f=95)
-   -   Аудит доступа к реестру (http://forum.oszone.net/showthread.php?t=273518)

Firebolt 06-12-2013 12:01 2267933

Аудит доступа к реестру
 
Всем привет!

Моя задача - отслеживать, кто занимается расшариванием папок на компе с Windows 7. Для этого я настроил аудит реестра на ветку HKLM\SYSTEM\CurrentControlSet\services\LanmanServer\Shares\. Аудит настраивал в Редакторе групповой политики: Кофигурация компьютера-Кофигурация Windows-Параметры безопасности-Конфигурация расширенной политки-Политики аудита системы-Доступ к объектам-Аудит реестра - поставил Успех/Отказ. Далее нашел нужную ветку реестра, зашел в аудит и настроил группу "Все" с галочками на "Задание параметра" и "Удаление".

В результате, в системном журнале при создании шары события появляются, но в логе не указано, кто создал шару. А я ведь ради этого все делал!

Что я упустил?

Firebolt 09-12-2013 09:50 2269220

Все же хотелось бы получить хоть один ответ...

Firebolt 09-12-2013 10:25 2269227

Вообще, можно ли встроенными средствами Windows отследить, кто изменил файл? Если встроенными - никак, то какое стороннее ПО это способно сделать? Лучше, конечно, freeware.

diagnoz_ 09-12-2013 10:38 2269234

Firebolt,
Возможно подойдет Применение Аудита Windows для отслеживания деятельности пользователей, но для Server 2003. Очень мощный инструмент.

Firebolt 09-12-2013 10:45 2269236

Цитата:

Цитата diagnoz_
Возможно подойдет »

Да я вроде бы отсюда и брал инфу. Все это у меня настроено. Но в логе написано

Код:

Имя учетной записи: IVC-XX-X (то есть написано имя компа, а не юзера)
Домен: (какой есть на самом деле)
Код входа: ...

Имя учетки не пишется! Вместо него имя компа.

WindowsNT 10-12-2013 11:30 2269871

Шаринг делает администратор, это однозначно. Администратора ограничить ничем невозможно.
Может, отсюда следует начать поиски?

Firebolt 10-12-2013 11:35 2269877

Цитата:

Цитата WindowsNT
Шаринг делает администратор, это однозначно. Администратора ограничить ничем невозможно. »

В локальную группу администраторов могут входить различные доменные учетные записи. Вот за ними-то и надо следить. А получить права локального админа - не такая уж сложная задача.


Время: 14:31.

Время: 14:31.
© OSzone.net 2001-