Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   [решено] Воставновление и поиск вредителя , лазаем по корзине (http://forum.oszone.net/showthread.php?t=273537)

Havchik2 06-12-2013 17:45 2268156

Воставновление и поиск вредителя , лазаем по корзине
 
В общем у нас завелся вредитель удаляющие чужие файлы из общих папок.

данные востановил

хочу найти вредителя.
логи не настроены на сервере
но есть идея.

1) Если человек удаляет файс по сети то он ложиться в корзину его ?

т.е. фактически нужно востановить корзину , найти файл и можно бить !!

2) В корзине очень много файлов и все они с измененными названиями. в общем я воспользовался r studio и есть дам п корзины , может кто посоветует как проще найти в этом омуте нужные файлы ?

Cruzenshtern 06-12-2013 17:48 2268158

Цитата:

Цитата Havchik2
1) Если человек удаляет файс по сети то он ложиться в корзину его ? »

Нет.

anderson-7 07-12-2013 01:32 2268352

Цитата:

Цитата Havchik2
хочу найти вредителя. »

если в логах нет, включите аудит событий

User001 09-12-2013 08:57 2269202

Цитата:

Цитата Havchik2
хочу найти вредителя.
логи не настроены на сервере »

Видимо, надо настроить. Уже всплывала ссылка про аудит в Windows.

El Scorpio 10-12-2013 02:21 2269747

Цитата:

Цитата Havchik2
1) Если человек удаляет файс по сети то он ложиться в корзину его ? »

Нет.
В основную корзину помещаются только локальные файлы.
Также дополнительные корзины имеют перемещаемые папки доменных пользователей и другие сетевые папки, для которых включено использование локальных копий. (корзина с удалёнными файлами синхронизируется наравне с остальными файлами).

Цитата:

Цитата Havchik2
логи не настроены на сервере »

Настрой

WindowsNT 10-12-2013 11:34 2269876

В сетевую корзину помещаются не только папки с кэшированием. Простой редирект MyDocuments тоже заставляет корзину работать.

noname-net 23-12-2013 12:48 2277214

подскажите, ...

захожу в просмотр событий - безопасность - делаю фильтр по 4663(удаление), два часа назад показал что 3 файла удалено, юзеры по сети постарались, сейчас смотрю снова события и снова по 4663 - ниодного не показывает ..... это как так?? а куда делись предыдущие логи? или я не там смотрю ....

сильно не пинайте, только начинаю осваивать серв2008р2.

Cruzenshtern 23-12-2013 13:50 2277236

noname-net, забился журнал и старые записи удалились.


Время: 04:00.

Время: 04:00.
© OSzone.net 2001-