gelöst Gespeichertes Eventlog per Powershell durchsuchen

Mitglied: DerWoWusste

DerWoWusste (Level 5) - Jetzt verbinden

30.09.2020 um 15:29 Uhr, 542 Aufrufe, 12 Kommentare, 1 Danke

Werte Kollegen!

Ich archiviere die Securitylogs des Domänencontrollers jeden Tag.
Wenn ich nun etwas im Log von z.B. vorgestern suchen möchte, öffne ich das alte Log in Eventvwr und suche manuell.
Wie kann ich das in Powershell ansprechen, um es per Skript nach etwas zu durchsuchen?

Beispielskript: https://gallery.technet.microsoft.com/Find-where-a-user-logged-00e13f27
Da finden sich die Zeilen 64-70:
Ich denke, statt Security müsste ich nur die korrekte Benennung eingeben, aber wie lautet diese, damit es zu diesem Bild passt?
capture - Klicke auf das Bild, um es zu vergrößern
Mitglied: DerWoWusste
30.09.2020 um 16:11 Uhr
Moin.

Ds war mir bekannt, bringt mich aber mit dem konkreten Skript nicht weiter. Oder wir würdest Du das Skript umgestalten?
Bitte warten ..
Mitglied: 145916
LÖSUNG 30.09.2020, aktualisiert um 16:31 Uhr
Ich denke, statt Security müsste ich nur die korrekte Benennung eingeben,
Musst du nur weglassen, da muss nur der XPATH Filterpart rein
Bitte warten ..
Mitglied: DerWoWusste
30.09.2020 um 16:45 Uhr
@eaglefinder
und dieser Befehl wird jetzt wie im Skript eingebettet?
Bitte warten ..
Mitglied: 145916
30.09.2020, aktualisiert um 21:26 Uhr
Im zusätzlichen Parameter der Funktion -evtlogpath den Pfad zur Logdatei angeben

Bitte warten ..
Mitglied: DerWoWusste
30.09.2020, aktualisiert um 17:12 Uhr
Das findet leider nichts im gespeicherten Eventlog... bei Dir?
-nein, ich suche nicht nach m.tehrani
Bitte warten ..
Mitglied: 145916
30.09.2020 um 18:44 Uhr
Jopp.
Bitte warten ..
Mitglied: DerWoWusste
30.09.2020 um 19:20 Uhr
Und du hast vor der Suche das aktuelle Log geleert, so dass nur das gespeicherte durchsucht wird? Sonst findet das Skript natürlich was.
Bitte warten ..
Mitglied: 145916
30.09.2020, aktualisiert um 20:19 Uhr
Zitat von DerWoWusste:

Und du hast vor der Suche das aktuelle Log geleert, so dass nur das gespeicherte durchsucht wird? Sonst findet das Skript natürlich was.
Das Skript kann gar nicht im aktuellen Log was suchen weil ich das Skript in Zeile 66 und 90 oben ja so abgeändert habe das es nur in einer Datei suchen kann 😉.
Bitte warten ..
Mitglied: DerWoWusste
30.09.2020 um 21:10 Uhr
Hm, warum tut es das dann bei mir? Es zeigt mir Logons vom 30.9. an, obwohl das gespeicherte Log von vorgestern ist.
Bitte warten ..
Mitglied: 145916
30.09.2020, aktualisiert um 21:33 Uhr
Der Müll ist ist ja nicht auf meinem Mist gewachsen habe ja nur die nötigen Stellen angepasst, der hatte da übrigens eine feste Zeit im Datum einprogrammiert... Ist nicht alles so toll was man da im Skriptcenter so lädt.
Und mein Einzeiler oben macht es ja einwandfrei. Brauchst dir nur die Variablen schnappen und die dann vor den Einzeiler einpflegen , mitdenken bitte erwünscht.
Ich bin raus.
Bitte warten ..
Mitglied: DerWoWusste
01.10.2020 um 11:10 Uhr
Beispiel für eine funktionierende Syntax:
Danke an den abgemeldeten Eaglefinder!
Bitte warten ..
Heiß diskutierte Inhalte
Router & Routing
Wireguard VPN (oder andere alternative) - Kompletter Traffic routen
gelöst KodaCHFrageRouter & Routing15 Kommentare

Guten Morgen Ich habe bisher mit OpenVPN und mit Wireguard VPN einige Tests gemacht. OpenVPN (Kostenlose Version): Hier habe ...

Server-Hardware
Konfiguration und Stromverbrauch ML350 Gen10
kosta88FrageServer-Hardware13 Kommentare

Hallo, ich versuche mal zu berechnen was ein ML350 verbrauchen würde. Ich weiß dass es von der Konfiguration und ...

Server
Kein Zugriff auf NAS bei DS Lite
martingerdesFrageServer11 Kommentare

Hallo liebe Gemeinde, dieses Thema kennen wahrscheinlich viele und ich selbst habe schon viele Forenbeiträge zu diesem Thema gelesen. ...

Windows Server
Hyper-V Server vs Datacenter?
holliknolliFrageWindows Server10 Kommentare

Hallo, hat jemand Erfahrung mit dem - kostenlosen - Hyper-V-Server? Ich meine, warum teure Lizenzen für Datacenter zahlen, wenn ...

Grafikkarten & Monitore
Grafikkarte kaputt? Hier muss noch etwas hin, weil der andere Titel schon vergeben ist :)
Sir.classicFrageGrafikkarten & Monitore9 Kommentare

Hallo an alle, ich habe einen selbst gebauten PC und mein Problem ist, dass meine Monitore regelmäßig (alle 3h) ...

LAN, WAN, Wireless
Spanning Tree Probleme
predator66FrageLAN, WAN, Wireless9 Kommentare

Hallo, wir haben hier eigenartige Spanningtree Probleme, die wir zur Zeit nicht gelöst bekommen: New Root Port MAC ist ...

Ähnliche Inhalte
Batch & Shell
PowerShell - Get-Eventlog mit EventData
gelöst emeriksFrageBatch & Shell5 Kommentare

Hi, ich versuche, mit PowerShell Eventlog-Einträge auszulesen. Allerdings komme ich da nicht an die Ereignisdaten ran. Ich könnte zwar ...

Windows Tools

EmoCheck: start per Powershell und Eventlog

BadgerAnleitungWindows Tools9 Kommentare

Seit kurzem kann man mit dem Tool EmoCheck nach spezifischen Prozessen von Emotet Ausschau halten. Mehr Details dazu auf ...

Windows Server

Domain Controller Eventlog

ITSharkFrageWindows Server3 Kommentare

Moin zusammen, ich bin auf der Suche nach einem Eintrag im Eventlog und werde nicht fündig. Wo finde ich ...

Monitoring

Icinga2 und Windows Eventlog

gelöst BitboyFrageMonitoring6 Kommentare

Hallo zusammen, ich mache ja gerade meine ersten Gehversuche Richtung Monitoring und tu mich noch recht schwer mit Icinga. ...

Windows Server

Loginversuche im Eventlog Protokollieren

KillomFrageWindows Server3 Kommentare

Servus an alle! Wie kann ich die "neueren" (ab Server 2008) Serverversionen dazu bewegen, die gescheiterten Loginversuche via RDP ...

Erkennung und -Abwehr

Empfehlung Syslog-Eventlog Zentralisierung

Der-PhilFrageErkennung und -Abwehr12 Kommentare

Hallo! Ich suche eine schöne Lösung, um Syslog und Eventlog (von Windows-Systemen) zu zentralisieren. Wie macht ihr das? Aufgabenstellung ...

Berechtigungs- und IdentitätsmanagementBerechtigungs- und IdentitätsmanagementWebdienste und -serverWebdienste und -serverDatenbankenDatenbankenMonitoring & SupportMonitoring & SupportHybrid CloudHybrid CloudSmall Business ITSmall Business IT