Hallo!
Ich bin gerade dabei, mich in Windows Server 2016 einzuarbeiten. Dafür hab ich mir einen Testserver in einer VM eingerichtet. Also keine Sorge, ich zerlege kein Firmennetzwerk. Noch nicht jedenfalls...
Folgendes Szenario treibt mich aktuell um: Ein User oder Trojaner treibt sein Unwesen, und ich will im Nachhinein nachvollziehen, welcher User etwa eine bestimmte Datei gelöscht hat, oder was ein Trojaner auf dem Client alles vom dem Dateiserver abgezogen hat.
Ich hab mir also meinen Testserver als Dateiserver eingerichtet, und nach dieser Anleitung das loggen der Zugriffe aktiviert: https://www.rootusers.com/configure-file-access-auditing-in-windows-server-2016/
Es funktioniert so weit auch. In der Ereignisanzeige wird jeder Zugriff protokolliert. So weit super!
Allerdings finde ich es doch arg unübersichtlich. Ich hab jetzt einen Berg an Ereignissen, die alle gleich aussehen. "Überwachung erfolgreich, Aufgabenkategorie Detaillierte Dateifreigabe".
Erst wenn ich mir das Ereignis genauer ansehe, finde ich bei "RelativeTargetName" die Datei, um die es geht. Und was damit gemacht wurde, versteckt sich anscheinend etwas kryptisch in einem "AccessMask"-Zahlenwert..?
Wie soll ich da denn im Ernstfall irgendwie sinnvoll auswerten, wer was getrieben hat?
Gibt es da irgendwelche Tools dafür, oder wie geht man das an?
Ich bin gerade dabei, mich in Windows Server 2016 einzuarbeiten. Dafür hab ich mir einen Testserver in einer VM eingerichtet. Also keine Sorge, ich zerlege kein Firmennetzwerk. Noch nicht jedenfalls...
Folgendes Szenario treibt mich aktuell um: Ein User oder Trojaner treibt sein Unwesen, und ich will im Nachhinein nachvollziehen, welcher User etwa eine bestimmte Datei gelöscht hat, oder was ein Trojaner auf dem Client alles vom dem Dateiserver abgezogen hat.
Ich hab mir also meinen Testserver als Dateiserver eingerichtet, und nach dieser Anleitung das loggen der Zugriffe aktiviert: https://www.rootusers.com/configure-file-access-auditing-in-windows-server-2016/
Es funktioniert so weit auch. In der Ereignisanzeige wird jeder Zugriff protokolliert. So weit super!
Allerdings finde ich es doch arg unübersichtlich. Ich hab jetzt einen Berg an Ereignissen, die alle gleich aussehen. "Überwachung erfolgreich, Aufgabenkategorie Detaillierte Dateifreigabe".
Erst wenn ich mir das Ereignis genauer ansehe, finde ich bei "RelativeTargetName" die Datei, um die es geht. Und was damit gemacht wurde, versteckt sich anscheinend etwas kryptisch in einem "AccessMask"-Zahlenwert..?
Wie soll ich da denn im Ernstfall irgendwie sinnvoll auswerten, wer was getrieben hat?
Gibt es da irgendwelche Tools dafür, oder wie geht man das an?