原文网址:https://www.youyong.top/article/1158f9a942319
Windows机器上某些文件被异常删除,打包等,怀疑被黑了,有个记录文件删除的功能就好了,方便排查。
其实可以通过配置来实现记录文件删除,步骤如下:
原文网址:https://www.youyong.top/article/1158f9a942319
Windows机器上某些文件被异常删除,打包等,怀疑被黑了,有个记录文件删除的功能就好了,方便排查。
其实可以通过配置来实现记录文件删除,步骤如下:
原文网址:https://www.youyong.top/article/1158f9a942319
1、 配置组策略
开始菜单选择“运行”,在输入框中输入 “gpedit.msc”
然后点击 确定 就能打开组策略编辑器了。
依次定位到【计算机配置】--【Windows设置】--【安全设置】--【高级审核策略配置】--【系统审核策略】--【对象访问】,双击右侧的【审核文件系统】,勾选【定义这些策略设置】及【成功】项,【失败】项不需要打勾。
2、 添加审核目录
右键单击需要审核的文件夹,选择【属性】,然后切换到【安全】标签,单击【高级】按钮,在新对话框中切换到【审核】标签,添加要审核的用户、组,在【审核项目】中勾选和删除相关的项目。 需要审核everyone对于该文件夹和子文件夹的删除动作,
例如,在测试环境中的C:\tmp配置如下:
右键单击目录C:\tmp,选择【安全】->【高级】,选择【审核】,而后添加,针对主体【everyone】, 审核高级权限中的【删除子文件夹及文件】,【删除】2条
此外,增加安全日志的大小,在事件查看器中,右键单击安全,将日志大小设置为120512KB
3、 测试,删除C:\tmp\testfile.txt, 随后在安全日志找到事件ID为4646的记录如下,显示administrator用户通过explorer.exe进行了操作。
作者声明:本篇文章系本人原创,欢迎分享,但未经许可,谢绝转载。
共 0 条留言
Windows Server 2012 R2 或 2016 无法安装 .Net 3.5.1
Window上传文件到Linux服务器后多出^M 符号,怎么办?
iPhone X 跌破发行价,苏宁200亿入股恒大 | 财经日日评
资深黄牛现身说法:iPhone X价格秒变不停,就像炒股一样
Windows Server 2003 远程桌面 无法修改壁纸
Windows 2008远程连接提示“本地会话管理器 服务未能登录”
手机扫一扫
分享文章