26. august 2011 - 14:51 Der er 7 kommentarer

Auditing på Windows 2008 server

Hej,

Jeg har opsat auditing på en windows 2008 server for at kunne se hvem der har slette bestemte filer.
Nu skal jeg gennemsøge over 700 security log filer for at finde ud af hvem der har slettet nogle bestemte filer, på et ukendt tidspunkt.
Jeg er klar over jeg skal finde event id 4660 og at filneavn og brugernavn står i event'en umiddelbart før 4660 event'en.

Mit såørgsmål er:
1. Hvordan kan man lettest filtrere 4660 + foregående event i Windows event viewer?
2. Findes der er simpelt 3. parts utility der kan gøre dette let?

Jesper
Avatar billede Martin-Rene Nybegynder
26. august 2011 - 16:07 #1
Har du prøvet en et csv udtræk, der filtreres gennem Excel eller noget lignende.
26. august 2011 - 16:48 #2
Det er over 700 seperate log filer a 128 mb, i alt ca. 90 GB data, det tror jeg bliver svært.
Men hvis du har et konkret metode, der ikke vil tage mange timer, prøver jeg meget gerne  :-)

Jesper
Avatar billede Martin-Rene Nybegynder
28. august 2011 - 16:08 #3
Det kommer sgu nok til at tage noget tid :)
Kan du ikke exportere indholdet til en SQL af en art og derefter søge i denne?

Har aldrig gjort det selv, så derfor er dette kun bud.
Avatar billede Martin-Rene Nybegynder
29. august 2011 - 13:32 #4
Kom lige i tanke om LogParser (nu ude i version 2.2)
Den kan køre på 2008 men det er ikke optimalt.
http://www.microsoft.com/download/en/details.aspx?displaylang=en&id=24659

Dette er måske en mulighed
http://www.petri.co.il/analyze-windows-performance-logs.htm
Avatar billede Martin-Rene Nybegynder
29. september 2011 - 13:21 #5
Hej Jesper

Fik du fundet en løsning?
29. september 2011 - 13:42 #6
Nej,

Jeg savner stadig en gof måde at gennemgå store mænder log filer.
I det aktuelle tilfælde måtte jeg gennemgå filerne manuelt, det er et enormt arbejde..
Avatar billede Martin-Rene Nybegynder
28. maj 2014 - 10:21 #7
Afmelder overvågning pga af spørgmålets alder samt at jeg ikke har fundet på et bedre forslag end det i forvejen afgivne.
Hvis der er spørgsmål til mit indlæg, så er du velkommen til at skrive direkte til mig.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester