anulu1
Goto Top

Sitzungen aus Server-Manager geöffnete Dateien (Details)

Hallo,

wir haben Windows 2019 Server im Einsatz. Unter Servermanager - Tools - Computerverwaltung - Freigegebene Ordner - Sitzungen sehe ich dass der Benutzer Administrator (1 geöffnete Datei) verbunden ist. Dies ist auf mehreren Servern der Fall.
Nun würde ich gerne wissen wo die geöffnete Sitzung herkommt und welche Datei geöffnet ist. Wie kann ich das herausfinden?
Gruß,
Chris

Content-ID: 669241

Url: https://administrator.de/contentid/669241

Ausgedruckt am: 25.11.2024 um 01:11 Uhr

insidERR
insidERR 04.11.2024 um 14:09:50 Uhr
Goto Top
Da hast du doch direkt unter "Sitzungen" den Eintrag "Geöffnete Dateien".
Steht da nicht, was du suchst?
Crusher79
Crusher79 04.11.2024 um 14:41:54 Uhr
Goto Top
150940
150940 04.11.2024 aktualisiert um 14:53:39 Uhr
Goto Top
Anulu1
Anulu1 04.11.2024 um 16:27:39 Uhr
Goto Top
In geöffnete Datei steht /winreg . Was bedeutet das?
150940
150940 04.11.2024 aktualisiert um 16:30:04 Uhr
Goto Top
RegistryZugriff via piped RPC.
Anulu1
Anulu1 04.11.2024 um 16:42:30 Uhr
Goto Top
Von was kann das kommen bzw. für was braucht man das?

Ich recherchiere mal intern wer das eingestellt haben könnte.
150940
150940 04.11.2024 aktualisiert um 18:14:08 Uhr
Goto Top
Kommt darauf an was bei dir an Rollen und Software läuft... Gibt es einige Dinge. Über PIPEs kommunizieren i.d.R. unterschiedliche Prozesse miteinander.
Wer oder was die öffnet kann man mittels ProcessMonitor herausfinden.
emeriks
emeriks 05.11.2024 um 08:48:17 Uhr
Goto Top
@Anulu1
Hast Du irgendwo eine Überwachungs- oder Inventarisierungslösung am Laufen, welche über das integrierte Administrator-Konto abfragt?

E.
Anulu1
Anulu1 05.11.2024 um 11:19:23 Uhr
Goto Top
Ich glaube ich hab es gefunden. Wir haben PRTG im Einsatz. Ich werde das weiter prüfen.
Crusher79
Crusher79 05.11.2024 um 12:01:27 Uhr
Goto Top
https://learn.microsoft.com/de-de/sysinternals/downloads/process-explore ...
https://learn.microsoft.com/de-de/sysinternals/downloads/procmon

Haut natürlich nur bei MS hin und wenn der Rechenknecht die Prozesse startet. Aber auch mit sowas kann man teils nachvollziehen woher die Hintergrundprogramme kommen. Auch wenn es bei einer Share dann etwas schwieriger ist face-wink

Sollte es PRTG sein und ein "normales" Verhalten, so wäre es ja gelöst.....
emeriks
emeriks 05.11.2024 um 12:07:46 Uhr
Goto Top
Zitat von @Anulu1:
Ich glaube ich hab es gefunden. Wir haben PRTG im Einsatz. Ich werde das weiter prüfen.
Und dieses fragt über DEN Administrator ab?
Anulu1
Anulu1 07.11.2024 um 10:35:02 Uhr
Goto Top
dem gehe ich gerade nach...müsste sofort geändert werden