Vista Anmeldehistorie einsehen (Ereignisprotokoll)?
Seltsame Dinge gschahen, als der Laptop einige Tage nicht zu Hause war.
Hallo!
Wir haben mit dem Laptop meiner Freundin in kleines Problem, eher gesagt mit einem scheinbar vorhandenen Missbrauch der Daten. Bevor das nun aber noch weitere Ausmasse annimmt möchte ich das mal kontrollieren. Der Laptop war nun einige Tage "unterwegs" und seither sind Dinge vorgekommen, die vorher niemals passiert sind, auf nähere Details möchte ich nicht eingehen. Es kann definitiv nur eine Person Unfug getrieben haben und daher möchte ich mal fragen, ob Vista eine Art "Logbuch" hat. Sprich: Kann ich die Daten einsehen, wann der Laptop genutzt wurde? Sie benutzt ein Passwort zur Anmeldung und anhand dieses Nutzers müßte das ja eigentlich möglich sein, Datum und Uhrzeit herauszufinden. Nur wo ist das möglich?
Für schnelle Hilfe wäre ich sehr dankbar.
Hallo!
Wir haben mit dem Laptop meiner Freundin in kleines Problem, eher gesagt mit einem scheinbar vorhandenen Missbrauch der Daten. Bevor das nun aber noch weitere Ausmasse annimmt möchte ich das mal kontrollieren. Der Laptop war nun einige Tage "unterwegs" und seither sind Dinge vorgekommen, die vorher niemals passiert sind, auf nähere Details möchte ich nicht eingehen. Es kann definitiv nur eine Person Unfug getrieben haben und daher möchte ich mal fragen, ob Vista eine Art "Logbuch" hat. Sprich: Kann ich die Daten einsehen, wann der Laptop genutzt wurde? Sie benutzt ein Passwort zur Anmeldung und anhand dieses Nutzers müßte das ja eigentlich möglich sein, Datum und Uhrzeit herauszufinden. Nur wo ist das möglich?
Für schnelle Hilfe wäre ich sehr dankbar.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 153770
Url: https://administrator.de/contentid/153770
Ausgedruckt am: 22.11.2024 um 18:11 Uhr
27 Kommentare
Neuester Kommentar
Moin,
es gibt eine universal-lösung - auf nähere Details möchte ich aber nicht eingehen...
Mal ernsthaft: Du sagst das dort IRGENDWAS von IRGENDEM gemacht wurde - und möchtest ne lösung wie du rausfindest was und wer? Gut - da hol ich meine Glaskugel 1.0 raus, polier die eben und dann kommt die Lösung... dauert aber etwas. Denn IRGENDWIE muss ich die sauber bekommen - ggf. kannst du mir sagen wie?
es gibt eine universal-lösung - auf nähere Details möchte ich aber nicht eingehen...
Mal ernsthaft: Du sagst das dort IRGENDWAS von IRGENDEM gemacht wurde - und möchtest ne lösung wie du rausfindest was und wer? Gut - da hol ich meine Glaskugel 1.0 raus, polier die eben und dann kommt die Lösung... dauert aber etwas. Denn IRGENDWIE muss ich die sauber bekommen - ggf. kannst du mir sagen wie?
Zitat von @andromeda75:
Und wo finde ich diese? Bin in Vista nicht so bewandt, da ich aufgrund meines Jobs nur Apple nutze. Finde ich die Filter dann auch
in der Anzeige, oder muß ich zusätzliche Tools installieren?
Und wo finde ich diese? Bin in Vista nicht so bewandt, da ich aufgrund meines Jobs nur Apple nutze. Finde ich die Filter dann auch
in der Anzeige, oder muß ich zusätzliche Tools installieren?
Aber Google & Microsoft kennst Du schon, oder?
Vista habe ich nicht im Einsatz, aber mein Versuch http://www.google.de/search?hl=de&source=hp&q=ereignisanzeige+v ...
führte mich direkt hierhin http://windows.microsoft.com/de-DE/windows-vista/Open-Event-Viewer
Markus
Aber Google & Microsoft kennst Du schon, oder?
Vista habe ich nicht im Einsatz, aber mein Versuch http://www.google.de/search?hl=de&sou ...
führte mich direkt hierhin http://windows.microsoft.com/de-DE/window ...
Vista habe ich nicht im Einsatz, aber mein Versuch http://www.google.de/search?hl=de&sou ...
führte mich direkt hierhin http://windows.microsoft.com/de-DE/window ...
da steht schon alles.
Lesen 1.0 klappt?
EDIT:
https://administrator.de/latest/?tag=apple
https://administrator.de/latest/?tag=linux
Hallo,
damit man dir eventuell TIpps geben geben kann nach was du suchen müsstest.
Wenn es um Beispiel um gesendete E-Mails geht die über den Browser versendet wurden musst nach anderen Ereignissen suchen als wenn in einem Forum unsinn gepostet wurde.
Wurde der Rechner in einem fremden Netzwerk eingesetzt musst du wieder nach anderen Sachen suchen.
Insofern sind ungefähre Anhaben was passiert sein sollsicher hilfreich, für uns zur Eingrenzung des Problems und für dich um deiner Freundin zu helfen.
Daher: es gibt nur zu wenig Details und Informationen, niemals zuviel!
brammer
damit man dir eventuell TIpps geben geben kann nach was du suchen müsstest.
Wenn es um Beispiel um gesendete E-Mails geht die über den Browser versendet wurden musst nach anderen Ereignissen suchen als wenn in einem Forum unsinn gepostet wurde.
Wurde der Rechner in einem fremden Netzwerk eingesetzt musst du wieder nach anderen Sachen suchen.
Insofern sind ungefähre Anhaben was passiert sein sollsicher hilfreich, für uns zur Eingrenzung des Problems und für dich um deiner Freundin zu helfen.
Daher: es gibt nur zu wenig Details und Informationen, niemals zuviel!
brammer
Moin,
stimmt. Es spielt keine Rolle.. Denn wo ist der Unterschied ob ich gucke ob der Administrator etwas gemacht hat, der User-Account oder nen Gast-Account? Ok - mit Admin-Rechten könnte man z.B. Software installieren, Logs fälschen o.ä. - mit dem Gast-Account fällt das eher schwer... Und die Registry bearbeiten ist auch mit Gast-Rechten schwer... Natürlich spielt es auch keine Rolle ob da neue Accounts drauf angelegt wurden die man danach wieder löschen könnte...
Aber ganz ehrlich: Du verstehst nicht wo mein Problem ist? Gut - das kann ich dir erklären: ICH habe keines! MEIN Rechner läuft, meine Daten gehören mir! DU hast ein Problem. Aber da es offentsichtlich zuviel verlangt ist das du nötige Daten gibst denke ich das wir uns in einem Punkt einig sind: Es ist dein Problem - ich lasse es dir mal. Nicht das neben den Daten u.ä. die dir verloren gehen auch noch dein armes Problem dann nicht mehr dir gehört...
stimmt. Es spielt keine Rolle.. Denn wo ist der Unterschied ob ich gucke ob der Administrator etwas gemacht hat, der User-Account oder nen Gast-Account? Ok - mit Admin-Rechten könnte man z.B. Software installieren, Logs fälschen o.ä. - mit dem Gast-Account fällt das eher schwer... Und die Registry bearbeiten ist auch mit Gast-Rechten schwer... Natürlich spielt es auch keine Rolle ob da neue Accounts drauf angelegt wurden die man danach wieder löschen könnte...
Aber ganz ehrlich: Du verstehst nicht wo mein Problem ist? Gut - das kann ich dir erklären: ICH habe keines! MEIN Rechner läuft, meine Daten gehören mir! DU hast ein Problem. Aber da es offentsichtlich zuviel verlangt ist das du nötige Daten gibst denke ich das wir uns in einem Punkt einig sind: Es ist dein Problem - ich lasse es dir mal. Nicht das neben den Daten u.ä. die dir verloren gehen auch noch dein armes Problem dann nicht mehr dir gehört...
Morgen,
@Andromeda,
ich habe mir diesen Thread jetzt komplett durchgelesen.
So wie sich das anhört, geht es um den Nachweis, wann wer wie lange an dem PC angemeldet war.
Ich glaube nicht, dass du ohne Windows-Kenntnisse in der Lage sein wirst, sehr viel aus den Ereignis-Logs herauszulesen.
Willst du sehen, ob der Bruder (Schwager, Kommilitone, etc.) deiner Freundin mit Ihren Credentials zu einer bestimmten Zeit wichtige Dokumente verändert hat?
Es bringt außerdem bestimmt nicht viel, sich - als Apple-User - an Stelle der Weiterbildung in Windows-Angelegenheiten, mit den anderen Boardmitgliedern anzulegen, die idR helfen wollen.
@Andromeda,
ich habe mir diesen Thread jetzt komplett durchgelesen.
So wie sich das anhört, geht es um den Nachweis, wann wer wie lange an dem PC angemeldet war.
Ich glaube nicht, dass du ohne Windows-Kenntnisse in der Lage sein wirst, sehr viel aus den Ereignis-Logs herauszulesen.
Da meine Freundin schon sehr vorsichtig mit ihren Daten ist kann da zum Glück kein größerer Schaden angerichtet werden, allerdings in die Privatsphäre eingedrungen werden, wenn man es mal so ausdrücken mag.
Das sagt wiederum nichts aus. Was soll erreicht werden?Willst du sehen, ob der Bruder (Schwager, Kommilitone, etc.) deiner Freundin mit Ihren Credentials zu einer bestimmten Zeit wichtige Dokumente verändert hat?
Es bringt außerdem bestimmt nicht viel, sich - als Apple-User - an Stelle der Weiterbildung in Windows-Angelegenheiten, mit den anderen Boardmitgliedern anzulegen, die idR helfen wollen.
aber bleiben wir mal beim Thema
damit mal beschäftigt, also WINDOWS und R und als Befehl eventvwr ... da sieht man dann unter System ... wann der Rechner, sofern nicht bereinigt, gestartet und ordnungsgemäß wieder abgeschaltet hat.
http://support.microsoft.com/kb/308427
http://www.microsoft.com/resources/documentation/windows/xp/all/proddoc ...
(...)
Ergänze doch mal den Titel dieses Beitrags um das Wort "Ereignisprotokoll", damit die Suchmaschinen das besser finden!
damit mal beschäftigt, also WINDOWS und R und als Befehl eventvwr ... da sieht man dann unter System ... wann der Rechner, sofern nicht bereinigt, gestartet und ordnungsgemäß wieder abgeschaltet hat.
http://support.microsoft.com/kb/308427
http://www.microsoft.com/resources/documentation/windows/xp/all/proddoc ...
(...)
Ergänze doch mal den Titel dieses Beitrags um das Wort "Ereignisprotokoll", damit die Suchmaschinen das besser finden!
Zitat von @andromeda75:
Ganz genau darum geht es, eigentlich eher, ob er überhaupt genutzt wurde. Wie lange ist egal, wichtig sind nur die Tage.
Ganz genau darum geht es, eigentlich eher, ob er überhaupt genutzt wurde. Wie lange ist egal, wichtig sind nur die Tage.
Je nach dem wie tief Du einsteigen möchtest, wäre noch die Option Startscripts oder Loginscripts zu hinterlegen. Zum Beispiel:
http://www.gruppenrichtlinien.de/index.html?/howto/Anmelde_Scripts.htm
oder
http://support.microsoft.com/kb/324803
Start / LoginScript kannst Du einmal pro User und/oder pro Rechner hinterlegen. Die eigentliche Protokollierung kann aus einem einfachen
echo %Date% %time% >c:\windows\Pruefmich.log
bestehen ....
Markus
hallo andromeda,
bleib immer locker, einige haben halt ein hohes geltungsbedürfnis und einige antworten haben ausser mit "ich bin ja so toll" selbstbeweihräucherung nix zu tun. Kann mir auch nicht erklären wir man ein problem besser erklären soll das man eigentlich gar nicht genau beschreiben kann - da du ja aus der mac welt kommst. Und ja die erde ist keine scheibe und besteht nicht nur aus windows.
die vorschreiber mit dem eventviewer (ereignisanzeige) schreiben schon richtig. Hier findest ne menge. recht schnell kannst dort unter dem register "system" nachschauen ob und wann der rechner von wann bis wann eingeschaltet war. was allerdings gemacht wurde kannst du nicht (alles) nachvollziehen (ausser es wurde im vorfeld explizit eingerichtet). Im Register "Sicherheit" findest eine ganze menge zugriffsinformationen, aber diese sind extrem reichhaltig und nur mit vorsicht zu geniessen da windows hier selbst von sich auch eine ganze menge zugriffe mit protokolliert.
bleib immer locker, einige haben halt ein hohes geltungsbedürfnis und einige antworten haben ausser mit "ich bin ja so toll" selbstbeweihräucherung nix zu tun. Kann mir auch nicht erklären wir man ein problem besser erklären soll das man eigentlich gar nicht genau beschreiben kann - da du ja aus der mac welt kommst. Und ja die erde ist keine scheibe und besteht nicht nur aus windows.
die vorschreiber mit dem eventviewer (ereignisanzeige) schreiben schon richtig. Hier findest ne menge. recht schnell kannst dort unter dem register "system" nachschauen ob und wann der rechner von wann bis wann eingeschaltet war. was allerdings gemacht wurde kannst du nicht (alles) nachvollziehen (ausser es wurde im vorfeld explizit eingerichtet). Im Register "Sicherheit" findest eine ganze menge zugriffsinformationen, aber diese sind extrem reichhaltig und nur mit vorsicht zu geniessen da windows hier selbst von sich auch eine ganze menge zugriffe mit protokolliert.
Ich schlage vor, dieses Thema erstmal ruhen zu lassen, bis du an einer WINDOWS Kiste sitzen kannst.
Denn der eventvwr gibt es mindestens seit 2000 und sieht entsprechend der einzelnen Windowsversionen unterschiedlich aus (...)
Aber von M$ immer intuitiv benutzbar geblieben.
Daher: ... wir warten!
PS: ich nutze XP, 7, 2003 und teilweise auch noch Vista ... aber eventvwr über ausführen zu starten blieb immer gleich, egal wo M$ es hinbauen wollte ... !
http://attachments.techguy.org/attachments/75665d1142694569/event-viewe ...
da wird gezeigt, wonach du suchen darfst ...
da wird gezeigt, wonach du suchen darfst ...