Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] Аудит входа в систему и импорт событий из журнала безопасности

Ответить
Настройки темы
[решено] Аудит входа в систему и импорт событий из журнала безопасности

Новый участник


Сообщения: 27
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: SkyF
Дата: 09-08-2005
Доброго времени суток господа...
У меня возникло несколько вопросов, но сначала введу в курс дела.

В "локальные параметры безопасности/локальные политики/политика аудита/аудит входа в систему" ведётся журнал в файл security.log, но он защищён системой и его не прочитать, ни копировать, ни удалить нельзя...
Благо он дублируется в SecEvent.Evt, который представлен в бинарном виде, что неудобочитаемо...
=(((
Но можно экспортировать его в текстовой файл, с разделителем либо "табуляция" либо "запятая" из "Просмотр событий/Журнал безопасности"...

А теперь вопросы:
1. Можно ли экспортировать этот журнал автоматически??? (Т.Е. прописав команду с ключами в командной строке или подобный метод)
2. Точно регистрируется вход в систему (событие номер 528), а какой номер несёт событие выхода из системы и как включить его отслеживание???
3. Если ответы на первый и второй вопросы положительные, то можно ли при экспортировании с помощью тех же ключей (если ключей) задать фильтры на событие входа в систему (№528) и выхода (№?)???

Искренне благодарен тем кто откликнется...

Теперь немного о том зачем мне это надо:
Получил задание написать программу которая способна отслеживать сколько часов проработал сотрудник на компьютере...
Пишу на вижл бэсике...
АПИ функции сказали пока не трогать, а работать с текстовым файлом...
Текстовой файл раньше получал от программы Dumpel (dumpel.exe) из Windows 2000 Server Resource Kit...

Прошу Вас, пожалуйста, помогите...
Респект участникам форума...
Искренне Ваш Hardman.

Отправлено: 12:24, 28-07-2005

 

Аватара для SkyF

Vladimir


Сообщения: 1070
Благодарности: 17

Профиль | Отправить PM | Цитировать


Hardman
Здравствуйте. Вливайтесь в наш коллектив!

журнал безопасности конечно ведется, вопрос для вас открыт как мне кажется в другом - кто им управляет? Управляет им оснастка Event Viewer (Start -administrative tools), либо из консоли eventvwr.msc. В ней представлены все журналы операционной системы. Через контекстное меню имеется возможность просматривать их свойства и выполнять их очистку и сохранение в различных форматах (внутреннем, текстовом и запятыми и табуляцией). Думаю что-то вам должно подойти.

Цитата:
1. Можно ли экспортировать этот журнал автоматически??? (Т.Е. прописав команду с ключами в командной строке или подобный метод)
есть стандартные команды для работы с журналами (Windows 2003 я имею в виду
Eventcreate
Eventquery
Eventtriggers
Evntcmd
Попробуйте Eventquery в режиме батника по расписанию:
Код: Выделить весь код
eventquery /l system > %date%.txt
Цитата:
2. Точно регистрируется вход в систему (событие номер 528), а какой номер несёт событие выхода из системы и как включить его отслеживание???
Конечно на сайте Microsoft.com нужно искать:
К примеру есть спец ресурс: windows server 2003 Events and Errors
вводите номер события и вперед..
по вашему вопросу - сразу можно уже сюда. информация открыта и доступна:
Security 528
, а далее смотритя в связных статьях или выполняйте новый поиск.
Цитата:
3. Если ответы на первый и второй вопросы положительные, то можно ли при экспортировании с помощью тех же ключей (если ключей) задать фильтры на событие входа в систему (№528) и выхода (№?)???
не вопрос. ответы положительные и справка ОС по eventquery, выдает возможные фильтры:
Код: Выделить весь код
/fi FilterName 
Specifies the types of events to include in or exclude from the query. 

Datetime eq, ne, ge, le, gt, lt mm/dd/yy(yyyy), hh:mm:ssAM(/PM) 
Type     eq, ne       {ERROR | INFORMATION | WARNING | SUCCESS | SUCCESSAUDIT | FAILUREAUDIT} 
ID     eq, ne, ge, le, gt, lt  
User     eq, ne 
Computer     eq, ne 
Source      eq, ne  
Category     eq, ne

-------
любить!!!

Правила , FAQ и решенные темы раздела Windows Server 2003


Отправлено: 13:16, 28-07-2005 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Fighter

Ветеран


Сообщения: 688
Благодарности: 14

Профиль | Отправить PM | Цитировать


интересный вопрос

1. как уже сказал SkyF с помощью вышеуказ. команд
напр. в таком варианте:
Код: Выделить весь код
CSCRIPT %SYSTEMROOT%\system32\eventquery.vbs /fi "ID eq 538" /v /l security >result.txt
/v - расшир. вид журнала

2. Security 538

второй вариант, evntwin.exe
кста. события там можно расшифровывать
ну это пока предположение, будем думать

-------
жить!!!


Отправлено: 14:35, 28-07-2005 | #3


Новый участник


Сообщения: 27
Благодарности: 0

Профиль | Отправить PM | Цитировать


Доброго времени суток...
Уважаемые SkyF и Fighter, прошу прощения, я совсем не сказал что я работаю с 2000 про...
Соответсвенно ни скриптов ни программ там нету... =(((
Если же самому попробывать экспортировать из 2003 или сделать VBS-ничек, то 2000 не подхватывает...
Надеюсь на Ваше понимание, и помощь...
Nameon Hardman...

Отправлено: 19:40, 28-07-2005 | #4


Аватара для Fighter

Ветеран


Сообщения: 688
Благодарности: 14

Профиль | Отправить PM | Цитировать


что говорит по этому поводу M$:
How to use the Event Query Script tool (Eventquery.pl) in Microsoft Windows 2000
How to use the Event Log Query tool (Elogdmp.exe) to display Event Log information in Windows 2000
How to use the Event Log Management Script tool (Eventlog.pl) to manage event logs in Windows 2000
Eventquery.vbs

Цитата:
Чтобы выполнить данный сценарий, необходимо запустить CScript. Если программа CScript не является используемым по умолчанию сервером сценариев Windows, введите следующую команду:
cscript //h:cscript //s //nologo

-------
жить!!!


Отправлено: 09:09, 29-07-2005 | #5


Новый участник


Сообщения: 27
Благодарности: 0

Профиль | Отправить PM | Цитировать


Доброго времени суток...
Уважаемый Fighter, "C:\WINNT\system32\eventquery.vbs(1, 1) Ошибка компиляции Microsoft vbscript: Предполагается наличие инструкции"...
Что я сделал не так???
Господа, прошу у Вас прощения, я знаю что это мои проблемы, но я совсем не дружу с английским...
=(((
Пли-и-иззз помогите...

Отправлено: 13:13, 29-07-2005 | #6


Аватара для Fighter

Ветеран


Сообщения: 688
Благодарности: 14

Профиль | Отправить PM | Цитировать


предпоследняя фраза по-моему лишняя
здесь вряд ли можно сказать что либо однозначно,
нюансов много может быть
запускаете так?
Код: Выделить весь код
CSCRIPT C:\WINNT\system32\eventquery.vbs /параметры

-------
жить!!!


Отправлено: 13:35, 29-07-2005 | #7


Аватара для Fighter

Ветеран


Сообщения: 688
Благодарности: 14

Профиль | Отправить PM | Цитировать


Цитата:
Log Parser 2.2
Overview
Log parser is a powerful, versatile tool that provides universal query access to text-based data such as log files, XML files and CSV files, as well as key data sources on the Windows® operating system such as the Event Log, the Registry, the file system, and Active Directory®. You tell Log Parser what information you need and how you want it processed. The results of your query can be custom-formatted in text based output, or they can be persisted to more specialty targets like SQL, SYSLOG, or a chart.

Most software is designed to accomplish a limited number of specific tasks. Log Parser is different... the number of ways it can be used is limited only by the needs and imagination of the user. The world is your database with Log Parser.
Цитата Hardman :
я совсем не дружу с английским...
translate.ru

взять можно с сайта MS:
LogParser.msi

-------
жить!!!


Отправлено: 10:56, 01-08-2005 | #8


Аватара для SkyF

Vladimir


Сообщения: 1070
Благодарности: 17

Профиль | Отправить PM | Цитировать


Если есть задача получать уведомления через электронную почту о каком-либо событии (например событии безопасности определенного номера) можно поступить так:

Используя Планировщик заданий и утилиту, упоминавшуюся Hardman'ом dumpel.exe из Windows 2000 Server Resource Kit,а также бесплатную утилиту отправки почтовых сообщений Blat.

Создайте сценарий, который будет при помощи dumpel.exe экспортировать в файл события, к примеру с номером ID 644.
Далее укажите выходной файл как исходный для почтового клиента Blat и отправляйте на адрес электронной почты.
Вот пример сценария:
Код: Выделить весь код
dumpel 
-e 664 
-l security 
-m security 
-format Idts 
-f event.txt

blat event.txt 
-t yourname@yourcompany.com 
-s "Yesterday's Account Lockouts"
-f yourname@yourcompany.com 
-i someserver 
-server smtp.yourcompany.com
И в заключении, через планировщик создайте задания и задайте расписание на ежедневное выполнение.

-------
любить!!!

Правила , FAQ и решенные темы раздела Windows Server 2003


Отправлено: 01:59, 09-08-2005 | #9



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] Аудит входа в систему и импорт событий из журнала безопасности

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Доступ - [решено] Аудит сетевых событий nvhost Microsoft Windows 2000/XP 2 05-01-2011 13:26
VBS/WSH/JS - [решено] Скрипт дла вытаскивания определённых событий из журнала ОС SANIOK_AV Скриптовые языки администрирования Windows 2 22-10-2009 12:43
Службы - [решено] Экспорт записей из журнала событий nvhost Microsoft Windows 2000/XP 11 17-04-2009 22:06
[решено] Автоматическое архивирование журнала событий win2003 GreenIce Microsoft Windows NT/2000/2003 5 23-02-2008 13:04
Регистрация событий безопасности при сетевом входе в систему kden_ Microsoft Windows NT/2000/2003 2 23-03-2007 13:14




 
Переход