HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Администрирование > Windows системы
   
 
 
Опции темы Поиск в этой теме Опции просмотра

Как автоматизировать логи в AD ?
  #1  
Старый 10.04.2009, 10:02
gri.n
Участник форума
Регистрация: 12.11.2008
Сообщений: 103
Провел на форуме:
201477

Репутация: 9
Отправить сообщение для gri.n с помощью ICQ
По умолчанию Как автоматизировать логи в AD ?

Привет всем ! Господа у меня такой вопрос. Как в Active Directory осуществляется ограничение доступа пользователей к USB и сьёмным носителям ? Где это можно настроить ? И ещё можно ли логи по подключениям будь то USB или вход -выход пользователя в домен как то в нести в одну базу или чтоб логи писались на выделенный сервер ? Как мне это автоматизировать чтоб я каждый раз не мотался в AD и не смотрел кто из 200 пользователей входил кто выходил кто флешку вставлял ? Как это сделать HELP!!!
 

  #2  
Старый 10.04.2009, 10:27
SpangeBoB
Познавший АНТИЧАТ
Регистрация: 12.07.2008
Сообщений: 1,705
Провел на форуме:
5914048

Репутация: 1350


По умолчанию

1)Для Windows Xp
http://support.microsoft.com/?kbid=555324
http://support.microsoft.com/kb/823732/ru

2)Начиная с Windows Vista,то там все гораздо мощнее и проще.

Computer Configuration | Administrative Templates | System | Device Installation | Device Installation Restriction

3)Как вариант установить специальный софт
GFI Endpoint security
Device lock

4)Для логирования USB пишите свои скрипты,которые будет скидывать на сервер.Так же возможно ПО
http://www.devicelock.com/devicelock_plug_and_play_auditor.html
http://www.pcausa.com/Utilities/UsbSnoop/default.htm

5)Для логированиея пользователей на вход-выход,можно через групповые политики назначить скрипты log on log off.

echo %date% %username% %computername% и уже можно писать на сервер.


Как вариант просмотра через AD:
http://forum.sysfaq.ru/index.php?showtopic=18378

Последний раз редактировалось SpangeBoB; 10.04.2009 в 10:34..
 

  #3  
Старый 10.04.2009, 10:32
gri.n
Участник форума
Регистрация: 12.11.2008
Сообщений: 103
Провел на форуме:
201477

Репутация: 9
Отправить сообщение для gri.n с помощью ICQ
По умолчанию

где хранятся логи входа-выхода юзера и подключения-отключения внешнего накопителя ?
 

  #4  
Старый 10.04.2009, 10:39
SpangeBoB
Познавший АНТИЧАТ
Регистрация: 12.07.2008
Сообщений: 1,705
Провел на форуме:
5914048

Репутация: 1350


По умолчанию

Цитата:
Сообщение от gri.n  
где хранятся логи входа-выхода юзера и подключения-отключения внешнего накопителя ?
Для накопителей только через сторонее ПО или скриптами.

Для пользователя,для начало включите в Group Policy Аудит входа в систему и уже через Event Log ,будете парсить данные и отправлять на сервер.
 

  #5  
Старый 10.04.2009, 12:19
Dronga
ВАША реклама ТУТ!!
Регистрация: 01.07.2005
Сообщений: 647
Провел на форуме:
3478464

Репутация: 714


Отправить сообщение для Dronga с помощью ICQ
По умолчанию

Цитата:
Сообщение от gri.n  
где хранятся логи входа-выхода юзера и подключения-отключения внешнего накопителя ?
По пользователям - будут отметки в журнале безопансости. (Пуск - Панель управления - Просмотр событий - Просмотр событий - Безопасность). Физически все журналы хранятся в папке C:\WINDOWS\system32\config с расширением .evt.
Можно сразу Пуск-Выполнить-eventvwr

Я не знаю политики для подключение/отключения внешнего накопителя. Скорее всего здесь _только_ внешний софт.

Запись в один журнал (лог) - это тоже из серии нетривиально, особенно для системных програм/функций.

А вот если пишешь свой софт, то тут проще. Существует программа eventcreate.exe, лежит в %WINDIR%/system32, вообще в этом каталоге погляди все программы по маске ev*, там же есть и пример скрипта eventquery.vbs.

Вообще в плане сделать по своему в Windows, на мой взгляд, очень не просто.
__________________
My ICQ: 296@463@859 ONLY!! Please check your list!!
И здесь могла бы быть ВАША реклама!!!
 

  #6  
Старый 10.04.2009, 11:37
gri.n
Участник форума
Регистрация: 12.11.2008
Сообщений: 103
Провел на форуме:
201477

Репутация: 9
Отправить сообщение для gri.n с помощью ICQ
По умолчанию

слушай а как мне из AD 2003 там 200 пользователей оперативно узнать кому предоставлен доступ на USB на чтение и на запись а кому нет ? есть ли какая нить прога которая выдёргивает настройки или может просканить и выделить в список у этих пользователей чтение у этих запись !
 

  #7  
Старый 10.04.2009, 11:46
SpangeBoB
Познавший АНТИЧАТ
Регистрация: 12.07.2008
Сообщений: 1,705
Провел на форуме:
5914048

Репутация: 1350


По умолчанию

Цитата:
Сообщение от gri.n  
слушай а как мне из AD 2003 там 200 пользователей оперативно узнать кому предоставлен доступ на USB на чтение и на запись а кому нет ? есть ли какая нить прога которая выдёргивает настройки или может просканить и выделить в список у этих пользователей чтение у этих запись !
А зачем если все имеют право на запись и чтения,не кто их в этом не ограничивал.
 

  #8  
Старый 10.04.2009, 12:08
gri.n
Участник форума
Регистрация: 12.11.2008
Сообщений: 103
Провел на форуме:
201477

Репутация: 9
Отправить сообщение для gri.n с помощью ICQ
По умолчанию

В этом то и дело что у нас на сервере есть ограничения на чтение и запись и чтоб не копать 200 юзеров кому что мы хотим это автоматизировать ! Как это можно сделать ?
 

  #9  
Старый 10.04.2009, 12:16
SpangeBoB
Познавший АНТИЧАТ
Регистрация: 12.07.2008
Сообщений: 1,705
Провел на форуме:
5914048

Репутация: 1350


По умолчанию

Цитата:
Сообщение от gri.n  
В этом то и дело что у нас на сервере есть ограничения на чтение и запись и чтоб не копать 200 юзеров кому что мы хотим это автоматизировать ! Как это можно сделать ?
На каком сервере?Что ограничено?У кого ограничено?На что ограниченно?Как ограниченно?

Читай приведенные выше материалы,там четко написано как ограничить.

PS пока не единого шага от вас про автоматизацию я не увидал.
 

  #10  
Старый 10.04.2009, 12:21
gri.n
Участник форума
Регистрация: 12.11.2008
Сообщений: 103
Провел на форуме:
201477

Репутация: 9
Отправить сообщение для gri.n с помощью ICQ
По умолчанию

Позволь я обьясню ибо правильно поставленый вопрос половина ответа ...
Короче у нас сервак 2003 там AD ... сервисами самого сервера там ограничили доступ к юзеров на чтение и запись usb (до нас было)... таперь мы хотим провести аудит 200 юзеров кому какие права были даны и в последующем понимать когда кому был открыт доступ на запись-чтение когда кому закрыт ... чтоб не покупать лишние проги .. ибо бюджет нам срезали ...
 
 



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Как определить, что Ваш ребенок растет хакером? PHOEN_i_X Болталка 148 13.06.2010 18:02
Как стать админом ICQ (c) yarrak InfernoNet Болталка 77 06.08.2009 15:15
Социальная инженерия. Профессиональное программирование. Последовательный взлом dinar_007 Болталка 15 23.12.2008 12:30



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ