Доступ - Аудит доступа к реестру

Ответить
Аватара пользователя
Firebolt

Доступ - Аудит доступа к реестру

Сообщение Firebolt »

Всем привет!



Моя задача - отслеживать, кто занимается расшариванием папок на компе с Windows 7. Для этого я настроил аудит реестра на ветку HKLM\SYSTEM\CurrentControlSet\services\LanmanServer\Shares\. Аудит настраивал в Редакторе групповой политики: Кофигурация компьютера-Кофигурация Windows-Параметры безопасности-Конфигурация расширенной политки-Политики аудита системы-Доступ к объектам-Аудит реестра - поставил Успех/Отказ. Далее нашел нужную ветку реестра, зашел в аудит и настроил группу "Все" с галочками на "Задание параметра" и "Удаление".



В результате, в системном журнале при создании шары события появляются, но в логе не указано, кто создал шару. А я ведь ради этого все делал!



Что я упустил?
Аватара пользователя
Firebolt

Re: Доступ - Аудит доступа к реестру

Сообщение Firebolt »

Все же хотелось бы получить хоть один ответ...
Аватара пользователя
Firebolt

Re: Доступ - Аудит доступа к реестру

Сообщение Firebolt »

Вообще, можно ли встроенными средствами Windows отследить, кто изменил файл? Если встроенными - никак, то какое стороннее ПО это способно сделать? Лучше, конечно, freeware.
Аватара пользователя
Firebolt

Re: Доступ - Аудит доступа к реестру

Сообщение Firebolt »

Цитата diagnoz_:



Возможно подойдет
Доступ - Аудит доступа к реестру




Да я вроде бы отсюда и брал инфу. Все это у меня настроено. Но в логе написано





Код:

Код: Выделить всё

Имя учетной записи: IVC-XX-X (то есть написано имя компа, а не юзера)
Домен: (какой есть на самом деле)
Код входа: ...

Имя учетки не пишется! Вместо него имя компа.
Аватара пользователя
WindowsNT

Re: Доступ - Аудит доступа к реестру

Сообщение WindowsNT »

Шаринг делает администратор, это однозначно. Администратора ограничить ничем невозможно.

Может, отсюда следует начать поиски?
Аватара пользователя
WindowsNT

Re: Доступ - Аудит доступа к реестру

Сообщение WindowsNT »

Цитата WindowsNT:



Шаринг делает администратор, это однозначно. Администратора ограничить ничем невозможно.
Доступ - Аудит доступа к реестру




В локальную группу администраторов могут входить различные доменные учетные записи. Вот за ними-то и надо следить. А получить права локального админа - не такая уж сложная задача.
Ответить

Вернуться в «Microsoft Windows 7»