crypt0r
Goto Top

Windows Ereignisanzeige erweitern?

Hallo zusammen,

ich habe ein Problem mit dem Windows internen Logging auf meinen virtuellen Maschinen. Zum Setup: Die Daten sollen über Elastic Stack zusammengeführt und ausgewertet werden. Von einer virtuellen Maschine erhalte ich die Information über eine erfolgreiche oder fehlgeschlagene Anmeldung über die EreignisID: 4624.

Auf unserem Domänencontroller beispielsweise wird dies allerdings nicht in der Ereignisanzeige protokolliert. Kann man diese nachträglich/zusätzlich erweitern?

Der DC ist ein Windows Server 2012 R2 und der andere ein Windows Server 2016.

Ich würde gerne von allen VMs die Anmeldungen zentralisiert einsehen können.

Vielen Dank im Voraus!

Crypt0r

Content-ID: 5135730283

Url: https://administrator.de/contentid/5135730283

Ausgedruckt am: 22.11.2024 um 03:11 Uhr

4863114660
4863114660 29.12.2022 aktualisiert um 14:32:03 Uhr
Goto Top
Entweder du sammelst sie von allen per Skript ein oder du arbeitest mit Eventlog-Abonnements (Push/Pull)
Event-Weiterleitung: Logs von mehreren Rechnern auf einem PC sammeln

Gruß S.
crypt0r
crypt0r 30.12.2022 um 07:14:26 Uhr
Goto Top
Leider gab es hier keine Lösung aus dem Forum, ich möchte jedoch meine eigenen Erkenntnisse für die Nachwelt zur Verfügung stellen:
In den GPOs habe ich eine Einstellung gefunden in der ich das Logging für Anmeldeversuche global aktivieren kann, diese habe ich in die Default Domain Policy aufgenommen: Computerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Überwachungsrichtlinie
4863114660
4863114660 30.12.2022 aktualisiert um 07:53:16 Uhr
Goto Top
Zitat von @crypt0r:

Leider gab es hier keine Lösung aus dem Forum,
???
Du musst dich schon entscheiden was du willst.
Dein Vorhaben:
Ich würde gerne von allen VMs die Anmeldungen zentralisiert einsehen können.
Habe ich dir oben doch beantwortet! 🤔
crypt0r
crypt0r 02.01.2023 um 20:29:02 Uhr
Goto Top
Zitat von @4863114660:

Zitat von @crypt0r:

Leider gab es hier keine Lösung aus dem Forum,
???
Du musst dich schon entscheiden was du willst.
Dein Vorhaben:
Ich würde gerne von allen VMs die Anmeldungen zentralisiert einsehen können.
Habe ich dir oben doch beantwortet! 🤔

Hey sollte keine Aberwertung deines Kommentares bedeuten, die Zentralisierung habe ich im Elastic Stack.