您好,欢迎来到思海网络,我们将竭诚为您提供优质的服务! 诚征网络推广 | 网站备案 | 帮助中心 | 软件下载 | 购买流程 | 付款方式 | 联系我们 [ 会员登录/注册 ]
促销推广
客服中心
业务咨询
有事点击这里…  531199185
有事点击这里…  61352289
点击这里给我发消息  81721488
有事点击这里…  376585780
有事点击这里…  872642803
有事点击这里…  459248018
有事点击这里…  61352288
有事点击这里…  380791050
技术支持
有事点击这里…  714236853
有事点击这里…  719304487
有事点击这里…  1208894568
有事点击这里…  61352289
在线客服
有事点击这里…  531199185
有事点击这里…  61352288
有事点击这里…  983054746
有事点击这里…  893984210
当前位置:首页 >> 技术文章 >> 文章浏览
技术文章

设置Windows NT的审计跟踪

添加时间:2010-11-28  添加: admin 
几乎Windows NT系统中的每一项事务都可以在一定程度上被审计,在Windows NT中可以在两个地方打开审计——Explorer 和User Manager,在Explorer中,选择【Securtiy】,再选择【Auditing】以下的【DirectoryAuditing】对话框,系统管理员可以在这个窗口选择跟踪有效的和无效的文件访问,在User Manager中,系统管理员可以根据各种用户事件的成功和失败选择审计策略,如登录和退出,文件访问,权限非法和关闭系统等。 Windows NT 是使用一种特殊的格式存放它的日志文件,这种格式的文件可以被事件查看器 EventViewer读取。事件查看器可以在Adminisrtative Tool程序组中找到。系统管理员可以使用事件查看器的【Filter】选项根据一定条件选择要查看的日志条目,查看条件包括类别、用户和消息类型。

  Windows NT在三个分开的日志文件存放了审计信息:

  Application Log:文件包括用NT SECURITY AUTHORITY注册的应用程序产生的信息;

  Security Log:包括有关通过Windows NT可识别安全提供者和客户的系统访问信息;

  System Log:包含所有系统相关事件的信息。

  Windows NT可以在Windows NT FTP连接的日志中记录FTP连接,在注册表中进行了修改后,你可以是否记录由匿名的、正常用户或者两种用户建立的连接,并可以在事件查看器中查看这些日志条目。利用Windows NT的HTTPDg事务,系统管理员可以在日志中记录对特定文件访问企图。

  微软Windows NT服务器版中自带终端服务Terminal Service是一个基于远程桌面协议(RDP)的工具,它的

  速度非常快,也很稳定,可以成为系统管理员的一个很好的远程管理软件。但是因为这个软件功能强大而且只受到密码的保护,所以也非常的危险,一旦入侵者拥有了管理员密码,就能够像操作本机一样操作远

  程服务器。虽然很多人都在使用终端服务来进行远程管理,但是,并不是人人都知道如何对终端服务进行审核,大多数的终端服务器上并没有找开终端登陆的日志。

  打开日志审核很容易:在管理工具中打开远程控制服务配置(Terminal Service Configration)单击【连接】,右击你想配置的RDP服务(比如RDP-TCP Microsoft RDP 5.0 ,选中书签【权限】,单击左下角的【高级】。看见上面那个“审核”了么?我们加入一个Everyone组,这代表所有的用户,然后审核电脑的“连接”、“断开”、“注销”的成功和“登录”的成功和失败就足够了,审 太多了反而 好。这个审核是记录在安全日志中的,可以从【管理工具】→【日志查看器】中查看。但美中不足的是:不记录客户端的IP(只能查看在线用户的IP),而是华而不实地记录什么计算机名,我们可以建立一个叫做TSLog.bat的文件,这个文件可用来记录登录者的IP地址,内容如下:

  time /t >>TSLog.lognetstat -n -p tcp | find 3389>>TSLog.logstart Explorer

  这个文件的第一行是记录用户登录的时间,“time /t”的意思是直接返回系统时间(如果不加/t,系统会等待你输入新的时间),然后我们用追用符号“>>“把这个时间记入TSLog.log作为日志的时间字段;第二行记录的是用户的IP地址,“netstat”是用来显示当前网络连接状况的命令,“-n”表示显示IP和端口而不是域名、协议,“-ptcp”是只显示TCP协议,然后我们用管道符号“|”把这个命令的结果输出给find命令,从输出结果中查找包含“ 3389”的行(这就是我们要的客户的IP所在的行,如果你更改了终端服务的端口,这个数值也要作相应的更改)。最后我们同样把这个结果重定向到日志文件 TSLog.log 中去,于是在TSLog.log文件中,记录格式如下:

  22 40 TCP 192.168.12.28 3389192.168.10.123 4903 ESTABLISHED22 54 TCP 192.168.12.28 3389192.168.12.29 1039 ESTABLISHED

  也就是说只要这个TSLog.bat一运行,所有连在3389端口上的IP都会被记录,那么如何让这个批处理文件自动运行呢?我们知道,终端服

分享到:

顶部 】 【 关闭
版权所有:佛山思海电脑网络有限公司 ©1998-2024 All Rights Reserved.
联系电话:(0757)22630313、22633833
中华人民共和国增值电信业务经营许可证: 粤B1.B2-20030321 备案号:粤B2-20030321-1
网站公安备案编号:44060602000007 交互式栏目专项备案编号:200303DD003  
察察 工商 网安 举报有奖  警警  手机打开网站