erwin.t
Goto Top

Auswertung Logondaten

Hallo zusammen,

ich habe ein Anliegen, und zwar bräuchte ich für einen User eine Protokollierung seiner Anmeldezeiten, leider reicht das Security Protokoll am DC nicht so weit zurück wie ich es bräuchte, habt ihr einen Tipp für mich, wo ich es sonst noch raußziehen könnte?
Das das Thema dem Datenschutz unterliegt ist mir bewusst, notwendige Punkte sind in diesem Fall erfüllt.

Vielen Dank und Grüße
Erwin

Content-Key: 348453

Url: https://administrator.de/contentid/348453

Printed on: April 20, 2024 at 02:04 o'clock

Member: Pjordorf
Pjordorf Sep 07, 2017 at 09:26:53 (UTC)
Goto Top
Hallo,

Zitat von @erwin.t:
leider reicht das Security Protokoll am DC nicht so weit zurück wie ich es bräuchte, habt ihr einen Tipp für mich, wo ich es sonst noch raußziehen könnte?
Du meinst das windows hier noch versteckte Logs schreibt die aber keiner kennt?
Du hast natürlich in deinen täglich gespeicherten und archivierten Logs schon geschaut (die du für genau diesen fall hast)? face-smile

Gruß,
Peter
Member: kaiand1
kaiand1 Sep 07, 2017 at 09:33:41 (UTC)
Goto Top
Nun vermutlich gibt es keine Sicherung, Backups, Archivierung wie es bei vielen der Fall ist.
Selbst das Gesetzt zur Zwangs Archivierung wird ja von vielen weiterhin Missachtet.

Wenn es nicht am Server mehr nachvollziehbar ist und keine Älteren Backups, Archivierung..... gibt, musst du ohne Anmeldezeiten auskommen...

Hast du es mal am Client PC versucht ob da ggfs die Zeiten im Log stehen?
Member: Penny.Cilin
Penny.Cilin Sep 07, 2017 at 10:09:13 (UTC)
Goto Top
Hallo,

kläre zunächst folgende Fragen / Punkte:
  • Wie sind die Eigenschaften der Ereignisanzeige (Eventlog)?
    • Wie groß ist die maximal Protokollgröße?
    • Wie sind die Einstellungen bei Erreichen der maximalen Protokllgröße?

Passe nun die Einstellungen sinngemäß an. Wenn Du ältere Protokolle benötigst, kann man diese aus der Datensicherung wiederherstellen und zweck sNachvollziehbarkeit (temporär) importieren.


Gruss Penny
Member: erwin.t
erwin.t Sep 07, 2017 at 11:03:02 (UTC)
Goto Top
Vielen Dank für deine Infos, wie stelle ich denn das Sicherheitsprotokoll aus einer Datensicherung wieder her?
Member: Penny.Cilin
Penny.Cilin Sep 07, 2017 at 11:54:42 (UTC)
Goto Top
OK, weißt Du wenigstens wo die Protokolle der Ereignisanzeige gespeichert werden und wie diese heißen?
Deiner Frage nach zu schließen, fehlt Dir Grundwissen.
Du bist KEIN IT-Mitarbeiter oder Administrator?

Also:
Die Logs der Ereignisanzeige werden in der Regle im Pfad C:\Windows\System32\winevt\Logs gespeichert.
wenn Du Dir die Eigenschaften des Sicherheitsprotokolls anschaust, bekommst Du den Dateinamen und den Speicherpfad angezeigt (Das solltest Du wissen, wie es geht).

Jetzt von der Datensicherung das Sicherheitsprotokoll in einen beliebigen Pfad (z. Beisp. C:\temp) wiederherstellen.
In der Ereignisanzeige das Kontextmenue des Protokolls Sicherheit öffnen und den Menuepunkt Gespeicherte Protokolldatei öffnen auswählen.

Ist doch nicht so schwer, oder`?


Gruss Penny
Member: emeriks
emeriks Sep 07, 2017 at 12:54:19 (UTC)
Goto Top
Hi,
wenn der Benutzer nur an einem Computer arbeitet, dann kannst Du es auch über das lokale Sicherheits-Eventlog des Computers versuchen. Wenn mehrere Computer in Frage kommen, dann eben all diese.

E.