Jump to content

SUBIECTE NOI
« 1 / 5 »
RSS
Filtru sedimente inainte de pompa?

Paște fericit!

electrician constructor video curs

Cum pot bloca transferul de date ...
 Ce reprezinta in chimie abrevieri...

Google pay ma taxeaza in timp ce ...

Kia Picanto 2022 - Problema motor?

Durere umar AC Joint
 Care este cea mai sanatoasa paine?

Zgomot ritmic ce urmeaza rotirea ...

Merita Lumix FZ82 in 2024?

Nu pot activa Memory Integrity
 Supratensiuni accidentale

Cuțit/ briceag drumetie

Cum am acces la o parte dintr-un ...

Mother's Day
 

Trace log

- - - - -
  • Please log in to reply
7 replies to this topic

#1
costica

costica

    Junior Member

  • Grup: Members
  • Posts: 89
  • Înscris: 15.03.2003
Salutare la toti forumistii!
Am o mica nelamurire de care sper sa scap cu ajutorul vostru.
Astfel am vrut sa am o evidenta a tot ceea ce fac userii pe un server 2003 cu AD, si cand zic evidenta ma refer la ce si cand au scris, ce au creat, ce, cine si cand a sters ceva, etc.
Pentru acest lucru am creat un trace log in computer management-performance logs and alerts. Asa cum stiti aceste logo-uri se salveaza intr-un format .etl. Dintr-un command prompt cu comanda tracerpt filename.etl transform acest log intr-un csv ce poate fi deschis cun un Notepad. Aici este problema pentru ca in acest csv am ceva de genul:
Event Name,       Type,        TID,           Clock-Time, Kernel(ms),   User(ms), User Data
      Thread,      Start, 0x00000084,   127965829373750000,       1120,          0, 0x00000004, 0x00000790, 0xB7FB3000, 0xB7FB0000, 0x00000000, 0x00000000, 0xF786A005, 0x00000000, "", 0, 0

Ei bine datele astea nu stiu sa le interpretez in sensul din clock-time nu imi dau seama la ce ora din zi a avut loc un eveniment si din user data nu stiu ce user l-a produs.

Am incercat sa deschid acest log si cu LogParser dar nu am reusit pentru ca imi da o eroare.

Ma puteti ajuta in acest sens sau aveti o alta alternativa la ce am facut eu pentru monitorizarea actiunilor care sint produse de useri pe server?

Multumesc!

#2
Tyby

Tyby

    blue balls

  • Grup: Super Moderators
  • Posts: 15,396
  • Înscris: 29.11.2001
vezi daca asta ajuta ... e explicat sistemul de tracelog, impreuna cu tool-urile folosite uzual ...

http://www.windowsit...articleid=40707

PS: need to register to get full content!

#3
PreTXT

PreTXT

    Moderator

  • Grup: Senior Members
  • Posts: 2,053
  • Înscris: 09.01.2003
cam asta te intereseaza pe tine:

Quote

Clock-Time—specifies the time that the event occurred. The time appears in Integer8 format, which is a 64-bit value that holds the number of 100-nanosecond intervals that have occurred since 12:00 a.m., January 1, 1601. Although the Integer8 format is obscure, Microsoft uses it frequently for services, such as WMI and AD.

Ca si modalitate de abordare, este destul de stufos ce incerci tu. Mai poti incerca sa configurezi din GPO event-urile care sa fie logate in logul de security ... iti permite o filtrare ulterioara mult mai buna.

ex: enable la Audit Object Access din GPO. Pasul 2 este sa setezi manual la nivel de folder (sau volum) care sunt directoarele (sau volumele) pe care vrei sa le monitorezi. Aditional ai mai multe nivele de filtrare corespunzatoare NTFS (write, read, traverse folder, etc.). Alt avantaj este diferentierea de level of auditing pe baza de user credentials, deci iti permite o politica flexibila de audit.

in mod similar se auditeaza account logon, policy change, process tracking, etc.

Toate informatiile se vor regasi in logul de Security de pe server, intr-un format mai "user-friendly" ... mai departe, ai la dispozitie o gramada de tool-uri care sa parseze logul respectiv, sa-l exporte, etc.

spor

Edited by PreTXT, 06 July 2006 - 10:51.


#4
costica

costica

    Junior Member

  • Grup: Members
  • Posts: 89
  • Înscris: 15.03.2003
Intradevar este destul de stufos...nu am stiut in ce ma bag si in bunul spirit romanesc conform caruia nu ne platesc ei suficient de mult pentru cat de putin muncim noi am hotarat sa las balta chestia asta desi eram destul de aproape.  B)
Va multumesc tuturor pentru raspunsuri!

#5
Masterboy

Masterboy

    Member

  • Grup: Moderators
  • Posts: 5,910
  • Înscris: 24.06.2002

View Postcostica, on Jul 6 2006, 10:23, said:

Salutare la toti forumistii!
Am o mica nelamurire de care sper sa scap cu ajutorul vostru.
Astfel am vrut sa am o evidenta a tot ceea ce fac userii pe un server 2003 cu AD, si cand zic evidenta ma refer la ce si cand au scris, ce au creat, ce, cine si cand a sters ceva, etc.

Nu se merita, e o mare pierdere de timp. Nu stiu pe nimeni nici aici prin State, unde Windows Server e king, sa-si piarda timpul cu asa ceva.
Implementati in GPO restrictiile de rigoare si cu asta basta. -_-

#6
PreTXT

PreTXT

    Moderator

  • Grup: Senior Members
  • Posts: 2,053
  • Înscris: 09.01.2003

View PostMasterboy, on Jul 8 2006, 03:41, said:

Nu se merita, e o mare pierdere de timp. Nu stiu pe nimeni nici aici prin State, unde Windows Server e king, sa-si piarda timpul cu asa ceva.

no offence, dar am anumite dubii ... intr-un mediu corporate ai nevoie de genul asta de informatii, mai ales in conditiile in care te confrunti la un moment dat cu un security incident.
Abordarea la nivel enteprise este de a implementa restrictiile mentionate dar si de a face un auditing asupra anumitor event-uri, combinat cu o solutie de centralizare loguri, analiza, alertare si raportare, atat la nivel de server individual cat si la nivel de Active Directory.

On top of that, marile corporatii trebuie sa fie in conformitate cu mai multe politici regulatorii (vezi Sarbanes-Hoxley, HIPAA, GLBA, FISMA/NIST,ISO 17799, CoBits, etc.) pentru care aceste practici sunt mandatory.

in concluzie, partea de event auditing nu trebuie sa lipseasca dintr-un mediu corporate, dimpotriva, se investesc sume serioase in software profesional care sa acopere aceasta necesitate.

my 2 cents

#7
SE7EN

SE7EN

    Senior Member

  • Grup: Senior Members
  • Posts: 3,245
  • Înscris: 22.04.2005
Cred ca la nivel corporate cel mai bine e sa folosesti un program profesional. Recomand GFI Event Log Monitor, cred ca pot sa afirm ca este cel mai complet program de pe piata de acest gen. Asta evident daca vrei ceva profesional.Evident sunt destul de subiectiv, in conditiile in care lucrez pentru GFI  ;)

Edited by SE7EN, 08 July 2006 - 10:28.


#8
PreTXT

PreTXT

    Moderator

  • Grup: Senior Members
  • Posts: 2,053
  • Înscris: 09.01.2003

View PostSE7EN, on Jul 8 2006, 11:05, said:

Cred ca la nivel corporate cel mai bine e sa folosesti un program profesional. Recomand GFI Event Log Monitor.

GFI este un produs f. bun intr-adevar ... alti jucatori pe piata mai sunt cei de la NetIQ, Symantec sau MOM 2005 cu module 3rd party (ECC ECAR, SCMP) care iti dau un avantaj aditional de regulatory compliance analysis.

P.S. Se7en, congrats ;) ... companie buna ... bafta !

Edited by PreTXT, 08 July 2006 - 11:03.


Anunturi

Bun venit pe Forumul Softpedia!

0 user(s) are reading this topic

0 members, 0 guests, 0 anonymous users

Forumul Softpedia foloseste "cookies" pentru a imbunatati experienta utilizatorilor Accept
Pentru detalii si optiuni legate de cookies si datele personale, consultati Politica de utilizare cookies si Politica de confidentialitate