crypt0r
Goto Top

Windows Ereignisanzeige erweitern?

Hallo zusammen,

ich habe ein Problem mit dem Windows internen Logging auf meinen virtuellen Maschinen. Zum Setup: Die Daten sollen über Elastic Stack zusammengeführt und ausgewertet werden. Von einer virtuellen Maschine erhalte ich die Information über eine erfolgreiche oder fehlgeschlagene Anmeldung über die EreignisID: 4624.

Auf unserem Domänencontroller beispielsweise wird dies allerdings nicht in der Ereignisanzeige protokolliert. Kann man diese nachträglich/zusätzlich erweitern?

Der DC ist ein Windows Server 2012 R2 und der andere ein Windows Server 2016.

Ich würde gerne von allen VMs die Anmeldungen zentralisiert einsehen können.

Vielen Dank im Voraus!

Crypt0r

Content-Key: 5135730283

Url: https://administrator.de/contentid/5135730283

Printed on: May 6, 2024 at 11:05 o'clock

Mitglied: 4863114660
4863114660 Dec 29, 2022 updated at 13:32:03 (UTC)
Goto Top
Entweder du sammelst sie von allen per Skript ein oder du arbeitest mit Eventlog-Abonnements (Push/Pull)
Event-Weiterleitung: Logs von mehreren Rechnern auf einem PC sammeln

Gruß S.
Member: crypt0r
crypt0r Dec 30, 2022 at 06:14:26 (UTC)
Goto Top
Leider gab es hier keine Lösung aus dem Forum, ich möchte jedoch meine eigenen Erkenntnisse für die Nachwelt zur Verfügung stellen:
In den GPOs habe ich eine Einstellung gefunden in der ich das Logging für Anmeldeversuche global aktivieren kann, diese habe ich in die Default Domain Policy aufgenommen: Computerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Überwachungsrichtlinie
Mitglied: 4863114660
4863114660 Dec 30, 2022 updated at 06:53:16 (UTC)
Goto Top
Zitat von @crypt0r:

Leider gab es hier keine Lösung aus dem Forum,
???
Du musst dich schon entscheiden was du willst.
Dein Vorhaben:
Ich würde gerne von allen VMs die Anmeldungen zentralisiert einsehen können.
Habe ich dir oben doch beantwortet! 🤔
Member: crypt0r
crypt0r Jan 02, 2023 at 19:29:02 (UTC)
Goto Top
Zitat von @4863114660:

Zitat von @crypt0r:

Leider gab es hier keine Lösung aus dem Forum,
???
Du musst dich schon entscheiden was du willst.
Dein Vorhaben:
Ich würde gerne von allen VMs die Anmeldungen zentralisiert einsehen können.
Habe ich dir oben doch beantwortet! 🤔

Hey sollte keine Aberwertung deines Kommentares bedeuten, die Zentralisierung habe ich im Elastic Stack.