Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Как узнать кто удалил общую папку в сети?

Автор: Jahongirman
Дата сообщения: 18.02.2011 17:39
Пожалуйста, срочно.
Кто то из сотрудников удалил общую папку на сервере Winows 2003. Сеть обычный workgroup.

Но кто то удалил эту папку. теперь как я могу узнать кто это сделал?
Автор: urodliv
Дата сообщения: 18.02.2011 18:05

Цитата:
теперь как я могу узнать кто это сделал?

Если не был настроен аудит, то уже вряд ли. Хотя... паяльник (утюг) - ключ ко многим секретам.
Автор: XanMark
Дата сообщения: 18.02.2011 18:13
Без аудита никак.

На будущее:
Start -> Run... -> secpol.msc -> Local Policies -> Audit Options -> Audit object access -> нужный тип аудита.

Потом в свойствах шары Properties -> Security -> Advanced -> Auditing -> добавляете тех, кого надо (если всех, то Everyone) и галочками указываете действия, которые будут подлежать аудиту. Логи смотреть в журнале Security. (с)Camelot
Автор: Alienrus
Дата сообщения: 19.02.2011 07:56
Совет на будущее - на файловых серверах ставь undelete server edition. В свое время она была бесплатна.
Автор: hhhpost
Дата сообщения: 19.02.2011 09:15
Такой вопрос можно ли ограничить создание и запись в сетевую папку определённых фалов (ну скажем МР3,РАР....и.т.д) ?
Автор: Tur2
Дата сообщения: 19.02.2011 23:03
hhhpost
такая возможность появилась в w2k3 R2, оснастку для управления нужно доустанавливать из установки/удаления программ
Автор: Mr_Hat
Дата сообщения: 19.02.2011 23:38
в 90е это решалось утюгом
Автор: hhhpost
Дата сообщения: 20.02.2011 09:41

Цитата:
оснастку для управления нужно доустанавливать из установки/удаления программ

а можно по подробное?
Автор: kubrak1985
Дата сообщения: 21.02.2011 14:47
Нужно поставть Windows Server 2003 R2, в нём появился компонент, позволяющий ограничивать размер директории. Также можно запретить записывать файлы с определёнными расширениями, например, видео и аудио.
Автор: ali1977
Дата сообщения: 27.07.2011 10:52
вроде добавил в политике аудита галочки чтоб отслеживало удаление папок и файлов
но в журнале что то не вижу чтобы события показывались
Автор: Tonick2001
Дата сообщения: 06.10.2011 10:25
та же пробелема, событий по данной шаре в аудите нет !
Автор: Maza777
Дата сообщения: 07.11.2011 16:21

Цитата:
Без аудита никак.
 
На будущее:
Start -> Run... -> secpol.msc -> Local Policies -> Audit Options -> Audit object access -> нужный тип аудита.
 
Потом в свойствах шары Properties -> Security -> Advanced -> Auditing -> добавляете тех, кого надо (если всех, то Everyone) и галочками указываете действия, которые будут подлежать аудиту. Логи смотреть в журнале Security. (с)Camelot

сделал все так, в политике выставил "Аудит доступа к обьектам - Успех" на папке аудит - "Удаление подпапок и файлов" удаляю из папки файл в журнале Безопасноть пишет всякий бред вида

Тип события:    Аудит успехов
Источник события:    Security
Категория события:    Доступ к объектам
Код события:    560
Дата:        07.11.2011
Время:        16:20:12
Пользователь:        server\admin
Компьютер:    server
Описание:
Объект открыт:
    Сервер объекта:    Security
    Тип объекта:    Key
    Имя объекта:    \REGISTRY\MACHINE\SYSTEM\ControlSet001\Services\Eventlog\Security
    Код дескриптора:    1228
    Код операции:        {1,3390699496}
    Код процесса:    5064
    Имя файла рисунка:    C:\WINDOWS\system32\mmc.exe
    Основной пользователь:    admin
    Основной домен:    SERVER
    Основной код входа:    (0x0,0x2E9A4)
    Пользователь-клиент:    -
    Домен клиента:    -
    Код входа клиента:    -
    Доступ:        Задание значения раздела
            
    Привилегии    -
    Ограничения:    0
    Маска доступа:    0x2


Дополнительные сведения можно найти в центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp".

какую папку удалили нигде не пишется, и кто удалил тоже. Что еще настроить надо?
Автор: Black_Lung
Дата сообщения: 07.11.2011 17:47

Есть похожий пример на Powershel


Страницы: 1

Предыдущая тема: Выключение компов по расписанию в домене. Проблемы с Win7


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.