joshivince
Goto Top

Mitlogen welcher User was, wann und wo gelöscht hat - Server 2008 Standard

Es wurde eine große Menge an Daten gelöscht. Wie finde ich heraus wer das war?

Hallo zusammen,

wir haben einen Server 2008 Standard 64Bit im Einsatz.
Innerhalb der D-Platte haben wir ein Verzeichnis freigegeben auf dem AD-User Schreib und auch Löschrechte haben.

Mein Fehler =)

Ich konnte alles was gelöscht war recovern, es waren immerhin 30 GB.

Wie, mit welchen Tools finde ich heraus wer das war? Das muss doch im System irgendwo mitgeloged werden?
Und wenn nicht, welches ist das beste Tool, das sowas kann? Gerne auch kostenpflichtig.

Danke für Eure Antworten im Voraus...

Der
Vince

Content-ID: 168316

Url: https://administrator.de/contentid/168316

Ausgedruckt am: 22.11.2024 um 12:11 Uhr

H41mSh1C0R
H41mSh1C0R 20.06.2011 um 13:32:53 Uhr
Goto Top
Stichwort: Überwachungsrichtlinie

http://technet.microsoft.com/de-de/library/cc771070(WS.10).aspx

Liefert nachträglich natürlich keine Ergebnisse. =)

vg
borste
borste 20.06.2011 um 17:21:42 Uhr
Goto Top
Hallo,

Die AD liefert frei Haus keine Benutzerinformationen beim löschen.

Bevor Du die Funktion aktivierst, würd ich mich erst mal beim Betriebsrat erkundigen, ob Du das darfst, Stichwort Arbeitskontrolle von Mitarbeitern!

Also Achtung!

Gruß
b
joshivince
joshivince 21.06.2011 um 10:06:08 Uhr
Goto Top
Hallo zusammen und danke für Eure Antworten!

Ich habe das nun der Anleitung von H41mSh1CoR entsprechend eingerichtet:

ccd1cf7ceddd56f913cfd7ff7e5b9b40


Nun schaue ich in die Ereignisanzeige des Servers auf dem ich das eingerichtet habe:

59d25c582f08f4c96d5f0bb8b61ce22a

Ich habe mich testweise mit einem User angemeldet, der in der Gruppe "Domänen-Benutzer" liegt.
Dann habe ich ein Dokument kopiert und wieder gelöscht.

In der Ereingnisanzeige sieht man, dass das nicht mitprotokolliert wurde.

Was könnte ich falsch gemacht haben?

Und @borste: Danke für deinen Hinweis!

Grüße vom
Vince
H41mSh1C0R
H41mSh1C0R 21.06.2011 um 10:24:38 Uhr
Goto Top
In der Sicherheitsrichtlinie (secpol.msc) die Überwachungsrichtlinie entsprechend angepasst ->Überwachen von Objektzugriffen?

vg
joshivince
joshivince 21.06.2011 um 11:22:27 Uhr
Goto Top
Moin, meinst du das?

cdf30057fefad1f24165e96149f9c3dd

Zur Info: Ich würde das jetzt auf dem Server ändern den es betrifft. Oder muss ich secpol.msc auf der AD ändern?

"Objektzugriffsversuche Überwachen" scheint für mich das einzig Sinnvolle. Ich habe den Hilfetext dazu nicht verstanden, aber werden da dann auch LÖSCHversuche mitgeschrieben?

Grüße
joshivince
joshivince 22.06.2011 um 12:15:26 Uhr
Goto Top
Kann man mir bitte helfen... ich bin servertechnisch ziemlich unbedarft.
Ist obiger Screenshot das, was H41m... mich gefragt hat?

Vielen Dank für Antworten und Hilfe im Voraus.
joshivince
joshivince 14.09.2011 um 16:17:07 Uhr
Goto Top
Hallo zusammen,

anbei ein Update:

Ich habe die Funktionalität nun hinbekommen. Alles so wie es sein soll.

FAST: Die Ereignisanzeigen, die mir ja auflisten wer was wann gelöscht hat... die sind irgendwie unvollständig.
Ich habe mich testweise mal per RDP auf einem Terminalserver angemeldet.

Habe eine Datei gelöscht und in die Ereignisanzeige geschaut.
Es wird mir zwar angezeigt, dass ich was gelöscht habe, aber nicht was und von wo. Gerade wo (also Welcher Ordner, welche Datei) ist mir aber so wichtig.


Meine Einstellungen:

6a575a95c0f233f30cea192310a3249c

c31cf7b653f444991c82b9972e791d61

f4479f28769d8c5792335634976d5f9f


Gibt es da noch irgendwelche Einstellungen die ich vergessen habe?

Und noch was. Im Zeitraum von 14:14 Uhr bis 16:14 Uhr, also 2 Stunden haben sich 550 Ereignisse angesammelt... (nur Löschereignisse!).
Was meint Ihr wie das in 2 Wochen oder 10 Monaten ausschaut?

Da stimmt doch was nicht...
joshivince
joshivince 14.09.2011 um 16:32:57 Uhr
Goto Top
Mal nur so am Rande und nebenbei:

Ich hab hier nun einen Kommentar hinterlassen. Wenn ich auf Ticker klicke... wird mein Thread nicht auf der Übersicht angezeigt.

Wie bekommen die User nun mit, dass es einen neuen Kommentar in diesem Thread gibt? Das is ja sonst ziemlich sinnlos...

LIEST MICH JEMAND? Hallloooooooooooooooooooo xD^^

Vince
joshivince
joshivince 14.09.2011 um 16:44:15 Uhr
Goto Top
Übrigens, falls es hilft: Wenn ich auf dem Datenserver (Ist NICHT die AD = anderer Server!) in secpol.msc die Lokale Richtlinien\Überwachungsrichtlinien >> Objektzugriffsversuche überwachen eigestellt habe reicht das aus, oder? Also ich muss das NICHT auch noch auf der AD einstellen?

Anders gefragt: Der Server der Überwacht werden soll, bzw. der Ordner der sich auf dem Server befindet, der muss in den secpol.msc auch eingestellt sein, man braucht das nicht auf der AD einzsutellen, right?
joshivince
joshivince 14.09.2011 um 17:07:29 Uhr
Goto Top
Ich habs hinbekommen.

Ich Gunde bin ich selbst schuld. Ich habe innerhalb der "Benutzerdefinierten Ansichten" nach Ereignis-ID 4660 gefiltert. Das ist das Event für "Ein Objekt wurde gelöscht".
Die dazugehöroge Info-ID, um welche Datei es sich handelt, lautet 4663. Diese schnell dem Filter hinzugefügt und schwupps, habe ich auch die Anzeige dafür, um welche Datei / Ordner es sich handelt.

Schulterklopf xD

Danke und GELÖST...