Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - Как определить кто заливает в расшаренную папку файлы

Ответить
Настройки темы
Вопрос - Как определить кто заливает в расшаренную папку файлы

Аватара для Charg

Ветеран


Сообщения: 2798
Благодарности: 469


Конфигурация

Профиль | Отправить PM | Цитировать


В продолжение этой темы http://forum.oszone.net/thread-312058.html

Суть вопроса - есть пк под управлением Windows 7. На этом пк расшарена папка, и она работает как файлопомойка для других юзеров.
Пользователи со своей стороны имеют на рабочем столе ярлычок который ссылается на \\имяпк\папка (возможно у некоторых подключено как сетевой диск).

Несколько недель назад в этой папке начали появляться exe-шники с названием папки и иконкой папки. Короче говоря, вирус. Но, сам пк не инфицирован (проверял авз и кьюритом).

Задача - определить имя пк либо айпи адрес пк, который эти файлы заливает в папку.

Как это сделать? Встроенный в виндовс аудит записи\чтения в данном случае не помог, потому что событие создание файла в папке не регистрируется, только его воспроизведение либо модификация. И плюс ко всему этому, даже если бы и регистрировал - в событиях всё равно нет информации о том кто инициализировал создание этого файла (имя пк или айпи) - а только учетная запись (а там включен гостевой доступ, потому что со стороны клиентов есть учетные записи с одинаковым именем но разными паролями).

Может есть какой-нибудь софт, который мне поможет, или я что-то упускаю?
Либо, если вопрос решается каким-нибудь другим способом - я весь внимание

Отправлено: 11:38, 14-03-2016

 

Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


есть File System Auditor от ScriptLogic (нынче Dell), но она очень громоздкая и я не уверена про раб.группы.
возможно поможет ProcessMOnitor с фильтром только на активность по нужной шаре?

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 12:49, 14-03-2016 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Индивидуальные учётные записи нужны в том числе для аудита.
Гостевой доступ = отсутствие безопасности.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 17:30, 14-03-2016 | #3


Ветеран


Сообщения: 2417
Благодарности: 465

Профиль | Цитировать


Цитата Charg:
Либо, если вопрос решается каким-нибудь другим способом - я весь внимание »
Не знай насколько это правильно/изящно, но... Я б сделал так:
На вашем ЦентральномПК создал отдельные УЗ для каждого ПК (пользователя) в сети.
На ПК в сети подключаете папку как сетевой диск - указываете её адрес в сети, выбираете пункт "подключить с использованием других учетных данных", указать логин/пароль соответствующей УЗ, созданной на вашем ПК в виде ЦентральныйПК\ЛогинНужногоПользователя, ставите галку "запомнить". Логины и пароли соответственно лучше не сообщать, чтоб юзеры не занимались самодеятельностью.

Дальше на ЦентральномПК заходите в свойства расшаренной папки, "безопасность", настраиваете разрешения для админа (себя) полный доступ, для группы "Все" - "только чтение" область применения "для этой папки, её подпапок и файлов". Это исключит появление мусора в папке. Внутри папки создаете подпапки с фамилиями нужных вам сотрудников, на каждую такую папку будут действовать разрешения родительской папки, заданные ранее, плюс задаете каждой из них "полный доступ" для УЗ того сотрудника, которому эта папка принадлежит, чтобы каждый мог полностью управлять только своей папкой и не мог ничего записывать/удалять в чужих папках. Так вы найдете источник проблемы, а может и оставите схему навсегда.

Отправлено: 17:49, 14-03-2016 | #4


Забанен


Сообщения: 381
Благодарности: 33

Профиль | Цитировать


Свойства файла-безопасность-дополнительно-владелец-увидите имя пользователя.

Ну или включить на время аудит для данной папки.
https://support.microsoft.com/ru-ru/kb/310399

Отправлено: 17:52, 14-03-2016 | #5


Ветеран


Сообщения: 2417
Благодарности: 465

Профиль | Цитировать


Цитата Reset5:
Свойства файла-безопасность-дополнительно-владелец-увидите имя пользователя. »
Думаю, как раз не увидит. При текущей схеме либо имя пользователя будет одинаковое у всех файлов (и скорее всего это будет Гость), либо будет неопознанная абракадабра вида S-1-5-21-739885483-787813350-3006741363-1002, потому что файл принадлежит УЗ удаленного компьютера, которой нет в локальной базе учетных записей на сервере. Потому и надо каждому пользователю заводить отдельную учетку локально.

Отправлено: 18:39, 14-03-2016 | #6


Аватара для Charg

Ветеран


Сообщения: 2798
Благодарности: 469

Профиль | Отправить PM | Цитировать


Цитата cameron:
есть File System Auditor от ScriptLogic (нынче Dell), но она очень громоздкая и я не уверена про раб.группы. »
Попробую покопаться, спасибо.

Цитата cameron:
возможно поможет ProcessMOnitor с фильтром только на активность по нужной шаре? »
Пробовал в той теме, не вариант. Имя пользователя там вытащить можно, но оно мне ни о чем не говорит. Информации об айпи или имени компьютера нет.

Цитата dislike:
Не знай насколько это правильно/изящно, но... Я б сделал так:
На вашем ЦентральномПК создал отдельные УЗ для каждого ПК (пользователя) в сети.
На ПК в сети подключаете папку как сетевой диск - указываете её адрес в сети, выбираете пункт "подключить с использованием других учетных данных", указать логин/пароль соответствующей УЗ, созданной на вашем ПК в виде ЦентральныйПК\ЛогинНужногоПользователя, ставите галку "запомнить". Логины и пароли соответственно лучше не сообщать, чтоб юзеры не занимались самодеятельностью.
Дальше на ЦентральномПК заходите в свойства расшаренной папки, "безопасность", настраиваете разрешения для админа (себя) полный доступ, для группы "Все" - "только чтение" область применения "для этой папки, её подпапок и файлов". Это исключит появление мусора в папке. Внутри папки создаете подпапки с фамилиями нужных вам сотрудников, на каждую такую папку будут действовать разрешения родительской папки, заданные ранее, плюс задаете каждой из них "полный доступ" для УЗ того сотрудника, которому эта папка принадлежит, чтобы каждый мог полностью управлять только своей папкой и не мог ничего записывать/удалять в чужих папках. Так вы найдете источник проблемы, а может и оставите схему навсегда. »
Я бы тоже скорее всего сделал так, если бы задача была в том чтобы сделать всё с 0. Но приходится поддерживать то что уже есть.

Цитата Reset5:
Свойства файла-безопасность-дополнительно-владелец-увидите имя пользователя.
Ну или включить на время аудит для данной папки. »
Не вариант, потому что как я уже упоминал, создание файла в событиях не регистрируется.

Отправлено: 19:27, 14-03-2016 | #7


Ветеран


Сообщения: 2417
Благодарности: 465

Профиль | Цитировать


Цитата Charg:
Но приходится поддерживать то что уже есть. »
Не вижу оснований для этого. Переделка не такая уж долгая/сложная и весьма мало меняет функциональность общей папки для пользователей. Привыкнут быстро. Для руководства обоснование ваших действий: предотвращение вирусной эпидемии в сети, потому что рано или поздно кто-то запустит этот вирусный экзешник и как назло антивирус окажется выключен в этот момент.

Если компьютеров немного, пройдитесь пешочком и проверьте каждый на инфекцию.

Отправлено: 19:34, 14-03-2016 | #8


Аватара для Charg

Ветеран


Сообщения: 2798
Благодарности: 469

Профиль | Отправить PM | Цитировать


Цитата dislike:
Не вижу оснований для этого. Переделка не такая уж долгая/сложная и весьма мало меняет функциональность общей папки для пользователей. Привыкнут быстро. Для руководство обоснование ваших действий: предотвращение вирусной эпидемии в сети. »
Я тоже не вижу оснований.
Но... знаком ли ты с принципом "я начальник - ты дурак"?

Отправлено: 19:38, 14-03-2016 | #9


Ветеран


Сообщения: 2417
Благодарности: 465

Профиль | Цитировать


Нет. У меня начальники нормальные и понимают, что будет полная... беда, если с компьютерами сотрудников начнутся ненужные приключения (особенно с компьютерами бухгалтерии, где лежат бухгалтерские базы и архивы документов, и с сервером, где лежат бекапы бухгалтерских архивов). Так что стараются прислушиваться.

Отправлено: 20:43, 14-03-2016 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - Как определить кто заливает в расшаренную папку файлы

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Доступ - Не заходит в расшаренную папку sir_vit Microsoft Windows 2000/XP 1 12-07-2013 16:56
Проблема с правами на расшаренную папку. alandon Microsoft Windows NT/2000/2003 17 11-10-2011 20:42
Любой язык - Создание ярлыка на расшаренную папку alina1325 Скриптовые языки администрирования Windows 6 25-11-2010 16:26
Как организовать избирательное копирование в расшаренную папку? MikeGl Microsoft Windows NT/2000/2003 3 19-11-2008 00:31
как попасть в расшаренную папку не из домена fvv53 Microsoft Windows NT/2000/2003 1 22-02-2007 12:24




 
Переход