|
0 / 0 / 0
Регистрация: 12.06.2016
Сообщений: 288
|
||||||||||||||||
Поиск пользователя в журнале событий10.01.2018, 11:25. Показов 5325. Ответов 2
Метки нет (Все метки)
Необходимо вычислить пользователя, который кладёт файл в каталог, через журнал аудита (безопасность).
1) Берём название файла, который лежит в С:\badmassenges\* (в эту папку сервис переносит забракованные файлы из каталогов C\toCB\mail\*\*) 2) Находим событие в журнале безопасности по фильтру (по ID = 4663, и имя файла, который создал в папке пользователь: C\toCB\mail\*\*"Название файла" Звёздочки указаны потому что папок много. ) Есть кусочек скрипта, который берёт первое событие в журнале по ID: $EventXML = [xml](Get-WinEvent -MaxEvents 1 -FilterHashTable @{logname = "Security"; ID = 4663}).ToXml() ($EventXML.Event.EventData.Data[1]).InnerText Но нужно чтобы скрипт находил пользователя, не www\vld-service (доменный сервисный пользователь), а обычного доменного пользователя Ниже подробное описание события (пример который скрипт должен находить)
До этого хотел сделать скрипт, который просто будет возвращать owner файла, но из-за того что сервис когда переносит файл, меняется его владелец. Поэтому появилась идея выгребать владельца из журнала аудита. Добавлено через 4 часа 2 минуты т.е. ещё раз: 1) Берём название файла в папке к примеру $fileName = (Get-ChildItem С:\badmassenges\).Name 2) Находим event log самый первый в журнале security по ID = 4663, где <Data Name="ObjectName">D:\CBmail\toCB\*\$file Name</Data> далее <Data Name="SubjectUserName">petrov</Data> (доменный пользователь не vld-service, в данном примере пользователь petrov) Вероятно <Data Name="ProcessId">0x4</Data> (поскольку было создание файла) 3) <Data Name="SubjectUserName">petrov</Data> выкусываем пользователя ( тут у нас petrov ) Добавлено через 1 час 30 минут Вот попытался написать, но не получается сделать фильтр по условию номер 2
Добавлено через 22 часа 20 минут Ещё раз добрый день! Вот скрипт, прошу помочь довести его до конечного результата
Т.Е. файл попадает в D:\CBmail\toCB\05LysenkoTA\Файл на отправку.7z, а потом автоматом пененосится в С:\badmassenges\Файл на отправку.7z. Задача: Нужно из журнала вытащить этот путь к файлу исключив путь С:\badmassenges\. Чтобы после его выполнения можно было найти нужное событие и вытащить пользователя из строчки <Data Name="SubjectUserName">petrov</Data> Заранее спасибо ![]() Заранее спасибо.
0
|
||||||||||||||||
| 10.01.2018, 11:25 | |
|
Ответы с готовыми решениями:
2
Фильтрация в журнале событий Windows Регистрация событий в журнале Ошибки в журнале событий |
|
96 / 17 / 5
Регистрация: 05.07.2015
Сообщений: 53
|
||||||
| 10.01.2018, 15:30 | ||||||
|
привет. не проверял. должно работать
0
|
||||||
|
0 / 0 / 0
Регистрация: 12.06.2016
Сообщений: 288
|
||||||
| 10.01.2018, 16:24 [ТС] | ||||||
|
Спасибо,dirigar, но не то. Необходимо:
1) Берём название файла в С:\badmassenges\file.txt 2) Ищем в журнале событие по фильтру (название файла file.txt) в котором ObjectBame - путь до перемещения этого файла в С:\badmassenges\ . Должен быть другой путь D:\CBmail\toCB\*\file.txt и записываем его в переменную $path Для понимания когда пользователь кладёт файл в D:\CBmail\toCB\*\file.txt (где * папки могут быть разные) он забраковывается и перемещается в папку С:\badmassenges\file.txt. Мне нужно через журнал событий вычислить пользователя который кладёт в папку D:\CBmail\toCB\*\file.txt А далее я выполню
0
|
||||||
| 10.01.2018, 16:24 | |
|
Помогаю со студенческими работами здесь
3
Дубли событий в журнале регистрации 7.7 Ошибки в журнале событий по видеокарте Странное предупреждение в журнале событий Периодическая ошибка в журнале событий Windows! В журнале событий: Неверный блок на устройстве \Device\Harddisk0 Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Инструменты COM: Сохранение данный из VARIANT в файл и загрузка из файла в VARIANT
bedvit 28.01.2026
Сохранение базовых типов COM и массивов (одномерных или двухмерных) любой вложенности (деревья) в файл, с возможностью выбора алгоритмов сжатия и шифрования.
Часть библиотеки BedvitCOM
Использованы. . .
|
Киев стоит - украинская песня
zorxor 28.01.2026
wfWdiRqdTxc
О Господи, Вечный, Ты . . .
Я помоги, Бесконечный. . .
Я прошу Ты. . .
Я погибаю, спаси. . .
Я прошу Тебя Вечный. . .
|
Загрузка PNG с альфа-каналом на SDL3 для Android: с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 28.01.2026
Содержание блога
SDL3 имеет собственные средства для загрузки и отображения PNG-файлов с альфа-каналом и базовой работы с ними. В этой инструкции используется функция SDL_LoadPNG(), которая. . .
|
Загрузка PNG с альфа-каналом на SDL3 для Android: с помощью SDL3_image
8Observer8 27.01.2026
Содержание блога
SDL3_image - это библиотека для загрузки и работы с изображениями. Эта пошаговая инструкция покажет, как загрузить и вывести на экран смартфона картинку с альфа-каналом, то есть с. . .
|
|
влияние грибов на сукцессию
anaschu 26.01.2026
Бифуркационные изменения массы гриба происходят тогда, когда мы уменьшаем массу компоста в 10 раз, а скорость прироста биомассы уменьшаем в три раза. Скорость прироста биомассы может уменьшаться за. . .
|
Воспроизведение звукового файла с помощью SDL3_mixer при касании экрана Android
8Observer8 26.01.2026
Содержание блога
SDL3_mixer - это библиотека я для воспроизведения аудио. В отличие от инструкции по добавлению текста код по проигрыванию звука уже содержится в шаблоне примера. Нужно только. . .
|
Установка Android SDK, NDK, JDK, CMake и т.д.
8Observer8 25.01.2026
Содержание блога
Перейдите по ссылке: https:/ / developer. android. com/ studio и в самом низу страницы кликните по архиву "commandlinetools-win-xxxxxx_latest. zip"
Извлеките архив и вы увидите. . .
|
Вывод текста со шрифтом TTF на Android с помощью библиотеки SDL3_ttf
8Observer8 25.01.2026
Содержание блога
Если у вас не установлены Android SDK, NDK, JDK, и т. д. то сделайте это по следующей инструкции: Установка Android SDK, NDK, JDK, CMake и т. д.
Сборка примера
Скачайте. . .
|