goodbytes
Goto Top

Zugriff auf Freigaben auflisten

Hallo,
wie kann ich mittels ps oder vbs ohne Nutzung der Ordnerüberwachung protokollieren welcher User wann welche Dateien in Freigaben geändert hat, also wie viele Änderungen er in einer gewissen Zeit macht?

Torsten Bank

Content-ID: 297121

Url: https://administrator.de/contentid/297121

Ausgedruckt am: 25.11.2024 um 03:11 Uhr

emeriks
emeriks 24.02.2016 um 08:57:17 Uhr
Goto Top
Hi,
das geht nur mittels direktem Aufruf von Windows APIs. Und da dabei dann einige Informationen sind, welche nicht mit User-Code ausgelesen werden können, muss man das als Treiber einbauen. Also sehr aufwändig.

Beispiel gibts da genug im Web, aber eben nicht für PS und VBS.

http://www.codeproject.com/Articles/30537/Windows-File-Monitoring-Syste ...
http://www.codeproject.com/Articles/18975/Listing-Used-Files
http://www.codeproject.com/Articles/10760/An-app-to-see-who-has-files-o ...

E.
goodbytes
goodbytes 24.02.2016 um 09:40:53 Uhr
Goto Top
Hi emeriks,
verdammt, dachte nicht, dass es so kompliziert wird... face-sad
Hat denn keiner hier bisher sowas per vbs oder ps gebraucht...?

Gruß
Torsten
114757
114757 24.02.2016 aktualisiert um 09:56:08 Uhr
Goto Top
Gibt doch den Ressourcenmanager für Dateiserver für solche und andere Überwachungszwecke von Freigaben...
https://www.frankysweb.de/windows-fileserver-vor-ransomware-crypto-locke ...

Gruß jodel32
emeriks
emeriks 24.02.2016 um 10:12:28 Uhr
Goto Top
@114757
... aber nicht unter Win2008 R2 face-sad
Auch nicht auf NAS mit CIFS-Emulation.
goodbytes
goodbytes 24.02.2016 um 14:20:03 Uhr
Goto Top
Doch, den Ressourcemanager gibt es unter 2008 R2. Allerdings kann ich mit ihm nicht feststellen wie viele Schreibzugriffe ein User in einem bestimmten Zeitraum macht, wie viele Dateien er ändert oder neu erstellt. Wenn die Datei einmal existiert, dann verändert wird, reagiert der Ressourcenmanager nicht mehr darauf. Schade eigentlich, an dieser Stelle wäre es perfekt...
Ich möchte eine Warnung bzw. Aktion ausführen wenn ein User in kurzer Zeit ungewöhnlich viele Schreibzugriffe auf einen Fileserver tätigt, da es sich meistens dann nicht um eine bewusste Sache handelt. Es ist auf einem Fileserver recht überschaubar welche bewussten Vorgänge eines Users einen solchen Alarm auslösen könnten, daher nehme ich Fehlalarme gerne in Kauf.