|
Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - Как определить кто заливает в расшаренную папку файлы |
|
|
Вопрос - Как определить кто заливает в расшаренную папку файлы
|
![]() Ветеран Сообщения: 2798 |
В продолжение этой темы http://forum.oszone.net/thread-312058.html
Суть вопроса - есть пк под управлением Windows 7. На этом пк расшарена папка, и она работает как файлопомойка для других юзеров. Пользователи со своей стороны имеют на рабочем столе ярлычок который ссылается на \\имяпк\папка (возможно у некоторых подключено как сетевой диск). Несколько недель назад в этой папке начали появляться exe-шники с названием папки и иконкой папки. Короче говоря, вирус. Но, сам пк не инфицирован (проверял авз и кьюритом). Задача - определить имя пк либо айпи адрес пк, который эти файлы заливает в папку. Как это сделать? Встроенный в виндовс аудит записи\чтения в данном случае не помог, потому что событие создание файла в папке не регистрируется, только его воспроизведение либо модификация. И плюс ко всему этому, даже если бы и регистрировал - в событиях всё равно нет информации о том кто инициализировал создание этого файла (имя пк или айпи) - а только учетная запись (а там включен гостевой доступ, потому что со стороны клиентов есть учетные записи с одинаковым именем но разными паролями). Может есть какой-нибудь софт, который мне поможет, или я что-то упускаю? Либо, если вопрос решается каким-нибудь другим способом - я весь внимание ![]() |
|
Отправлено: 11:38, 14-03-2016 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать есть File System Auditor от ScriptLogic (нынче Dell), но она очень громоздкая и я не уверена про раб.группы.
возможно поможет ProcessMOnitor с фильтром только на активность по нужной шаре? |
------- Отправлено: 12:49, 14-03-2016 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Индивидуальные учётные записи нужны в том числе для аудита.
Гостевой доступ = отсутствие безопасности. |
------- Отправлено: 17:30, 14-03-2016 | #3 |
Ветеран Сообщения: 2417
|
Цитата Charg:
На вашем ЦентральномПК создал отдельные УЗ для каждого ПК (пользователя) в сети. На ПК в сети подключаете папку как сетевой диск - указываете её адрес в сети, выбираете пункт "подключить с использованием других учетных данных", указать логин/пароль соответствующей УЗ, созданной на вашем ПК в виде ЦентральныйПК\ЛогинНужногоПользователя, ставите галку "запомнить". Логины и пароли соответственно лучше не сообщать, чтоб юзеры не занимались самодеятельностью. Дальше на ЦентральномПК заходите в свойства расшаренной папки, "безопасность", настраиваете разрешения для админа (себя) полный доступ, для группы "Все" - "только чтение" область применения "для этой папки, её подпапок и файлов". Это исключит появление мусора в папке. Внутри папки создаете подпапки с фамилиями нужных вам сотрудников, на каждую такую папку будут действовать разрешения родительской папки, заданные ранее, плюс задаете каждой из них "полный доступ" для УЗ того сотрудника, которому эта папка принадлежит, чтобы каждый мог полностью управлять только своей папкой и не мог ничего записывать/удалять в чужих папках. Так вы найдете источник проблемы, а может и оставите схему навсегда. |
|
Отправлено: 17:49, 14-03-2016 | #4 |
Забанен Сообщения: 381
|
Свойства файла-безопасность-дополнительно-владелец-увидите имя пользователя.
Ну или включить на время аудит для данной папки. https://support.microsoft.com/ru-ru/kb/310399 ![]() |
|
Отправлено: 17:52, 14-03-2016 | #5 |
Ветеран Сообщения: 2417
|
Цитата Reset5:
|
|
Отправлено: 18:39, 14-03-2016 | #6 |
![]() Ветеран Сообщения: 2798
|
Профиль | Отправить PM | Цитировать Цитата cameron:
Цитата cameron:
Цитата dislike:
Цитата Reset5:
|
||||
Отправлено: 19:27, 14-03-2016 | #7 |
Ветеран Сообщения: 2417
|
Цитата Charg:
Если компьютеров немного, пройдитесь пешочком и проверьте каждый на инфекцию. |
|
Отправлено: 19:34, 14-03-2016 | #8 |
![]() Ветеран Сообщения: 2798
|
Профиль | Отправить PM | Цитировать Цитата dislike:
Но... знаком ли ты с принципом "я начальник - ты дурак"? |
|
Отправлено: 19:38, 14-03-2016 | #9 |
Ветеран Сообщения: 2417
|
Нет. У меня начальники нормальные и понимают, что будет полная... беда, если с компьютерами сотрудников начнутся ненужные приключения (особенно с компьютерами бухгалтерии, где лежат бухгалтерские базы и архивы документов, и с сервером, где лежат бекапы бухгалтерских архивов). Так что стараются прислушиваться.
|
Отправлено: 20:43, 14-03-2016 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Доступ - Не заходит в расшаренную папку | sir_vit | Microsoft Windows 2000/XP | 1 | 12-07-2013 16:56 | |
Проблема с правами на расшаренную папку. | alandon | Microsoft Windows NT/2000/2003 | 17 | 11-10-2011 20:42 | |
Любой язык - Создание ярлыка на расшаренную папку | alina1325 | Скриптовые языки администрирования Windows | 6 | 25-11-2010 16:26 | |
Как организовать избирательное копирование в расшаренную папку? | MikeGl | Microsoft Windows NT/2000/2003 | 3 | 19-11-2008 00:31 | |
как попасть в расшаренную папку не из домена | fvv53 | Microsoft Windows NT/2000/2003 | 1 | 22-02-2007 12:24 |
|