Windows Security Einbruchsversuche erkennen
Hallo ,
welche Tools , Software ,Richtlinien etc nutzt Ihr um Einbruchsversuche auf einem Windowsserver zu erkennen ?
Ich nutzte hauptsaechlich die Powershell mit z.B folgenden Befehl:
get-eventlog -logname security -entrytype failureaudit
womit ich mir Falschanmeldung aus den eventlogs ziehe, aber was ist mit den "verbotenen" erfolgreichen Versuchen ?
Weiterhin nutze ich processexplorer um nach versteckten Processen zu suchen.
Nutzt Ihr Softwarewhitelisting ?
Da ich eher ein Linuxfraggel bin ( sing und schwing das Bein lass die Sorgen Sorgen sein )
mich aber mehr und mehr um Winbloed Server kuemmern "darf" bin ich sehr an eine Verbesserung meines
Mausschubserverstandes interessiert.
danke
Gruss
welche Tools , Software ,Richtlinien etc nutzt Ihr um Einbruchsversuche auf einem Windowsserver zu erkennen ?
Ich nutzte hauptsaechlich die Powershell mit z.B folgenden Befehl:
get-eventlog -logname security -entrytype failureaudit
womit ich mir Falschanmeldung aus den eventlogs ziehe, aber was ist mit den "verbotenen" erfolgreichen Versuchen ?
Weiterhin nutze ich processexplorer um nach versteckten Processen zu suchen.
Nutzt Ihr Softwarewhitelisting ?
Da ich eher ein Linuxfraggel bin ( sing und schwing das Bein lass die Sorgen Sorgen sein )
mich aber mehr und mehr um Winbloed Server kuemmern "darf" bin ich sehr an eine Verbesserung meines
Mausschubserverstandes interessiert.
danke
Gruss
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 282156
Url: https://administrator.de/contentid/282156
Ausgedruckt am: 04.12.2024 um 08:12 Uhr
4 Kommentare
Neuester Kommentar
Hallo,
Snort Netzwerk basierend und OSSec Host basierend.
Fakt ist doch wenn jemand auf dem Server gewesen ist das er meist versucht, zum Schluss alle
Logfiles und Einträge seiner Anwesenheit zu löschen! Es sein denn man schreibt diese Logfiles
alle auf einen Logfileserver oder aber hat ein Monitoring wie PRTG oder Nagios dass so etwas mit
aufzeichnet.
Gruß
Dobby
Snort Netzwerk basierend und OSSec Host basierend.
Fakt ist doch wenn jemand auf dem Server gewesen ist das er meist versucht, zum Schluss alle
Logfiles und Einträge seiner Anwesenheit zu löschen! Es sein denn man schreibt diese Logfiles
alle auf einen Logfileserver oder aber hat ein Monitoring wie PRTG oder Nagios dass so etwas mit
aufzeichnet.
Gruß
Dobby