windows如何记录文件删除操作?

赞赏 2016-07-12

Windows机器上某些文件被异常删除,打包等,怀疑被黑了,有个记录文件删除的功能就好了,方便排查。
其实可以通过配置来实现记录文件删除,步骤如下:


1、 配置组策略 

开始菜单选择“运行”,在输入框中输入 “gpedit.msc” 

然后点击 确定  就能打开组策略编辑器了。

1.JPG


依次定位到【计算机配置】--【Windows设置】--【安全设置】--【高级审核策略配置】--【系统审核策略】--【对象访问】,双击右侧的【审核文件系统】,勾选【定义这些策略设置】及【成功】项,【失败】项不需要打勾。


1.JPG 


 2、 添加审核目录 

右键单击需要审核的文件夹,选择【属性】,然后切换到【安全】标签,单击【高级】按钮,在新对话框中切换到【审核】标签,添加要审核的用户、组,在【审核项目】中勾选和删除相关的项目。 需要审核everyone对于该文件夹和子文件夹的删除动作,

例如,在测试环境中的C:\tmp配置如下: 

右键单击目录C:\tmp,选择【安全】->【高级】,选择【审核】,而后添加,针对主体【everyone】, 审核高级权限中的【删除子文件夹及文件】,【删除】2条 

zs2.png


  此外,增加安全日志的大小,在事件查看器中,右键单击安全,将日志大小设置为120512KB 

1.png


  3、 测试,删除C:\tmp\testfile.txt, 随后在安全日志找到事件ID为4646的记录如下,显示administrator用户通过explorer.exe进行了操作。 

登陆后阅读全文
阅读 1789 赞赏 0 有用 8 没用 0 收藏 0 分享

   


作者声明:本篇文章系本人原创,欢迎分享,但未经许可,谢绝转载。

0 条留言

Clinton的头像

Clinton

the best of the best

相关文章

windows Server 安装IIS和FTP操作步骤

阿里云如何连接 Windows 实例

windows服务器异常重启以及蓝屏如何处理?

Windows Server 2012 R2 或 2016 无法安装 .Net 3.5.1

如何远程连接Windows 服务器?

Window上传文件到Linux服务器后多出^M 符号,怎么办?

windows 2008 Paged Pool Leak(页面缓冲池内存泄露)的排查

windows 2008系统找不到控制面板

Windows 2008 服务器开始菜单中没有运行选项?

windows Server 2008 MetaFile如何设置限制占用内存的大小?

有料推荐

这世界欠我一个这样的老公!

高校学生模仿“世界名画”摆拍,可以说是戏精本精了

iPhone X 跌破发行价,苏宁200亿入股恒大 | 财经日日评

果然是高手!这次在日本,特朗普竹杠敲得不是一般狠

资深黄牛现身说法:iPhone X价格秒变不停,就像炒股一样

长一样的双胞胎也能识别?蚂蚁金服发布「眼纹识别」技术

苏联是怎么被阿富汗拖垮的?

美团或入局「分时租赁」共享汽车,王兴要大笔投入「泛出行」领域了? | 36氪独家

你或许被“一盘番茄炒蛋”刷屏了,但有人辛酸,有人质疑

iPhone X发售前夜,黄牛与苹果公司的不安

他的文章

如何查询服务器远程登陆日志?

RDP-Tcp 中最大连接数显示为灰色,不能更改?

Winodws远程连接服务器如何映射本地电脑磁盘

Windows服务器提示 您的帐户已被停用

Windows远程端口无法监听公网地址?

Windows 2012设置允许单个用户连接多个会话的方法

Windows Server 2003 远程桌面 无法修改壁纸

Windows 2008远程连接提示“本地会话管理器 服务未能登录”

Windows系统服务器远程桌面连接通过 CapsLock 键关闭大小写的方法

如何远程连接Windows 服务器?

手机扫一扫
分享文章