Pb Audit Win2000

Pb Audit Win2000 - Win NT/2K/XP - Windows & Software

Marsh Posté le 09-06-2004 à 16:20:56    

Salut à tous,  
 
J'ai un petit pb sur un server Windows NT4.  
Je cherche à auditer des répertoires sur des disques réseaux (voir qui supprime les fichiers sur le réseau).  
J'ai tout mis en place, je récupère ce que je cherche, mais le problème c'est que dès que j'active l'audit sur "File and Object access", je me tape 1000 lignes/s du system dans la log concernant l'accès aux fichiers  (ex :  
Event Id : 562  
Source : Security  
Type : Audit Success  
Category : Object Access  
User : SYSTEM  
 
Handle Closed:  
  Object Server: Security  
  Handle ID: 156  
  Process ID: 2191919328)  
 
Lignes qui ne m'intéressent pas et qui saturent ma log (8Mo en 5 minutes!!)  
 
Si quelqu'un a une solution, je suis preneur  
   

Reply

Marsh Posté le 09-06-2004 à 16:20:56   

Reply

Marsh Posté le 09-06-2004 à 16:24:12    

audit les echecs

Reply

Marsh Posté le 09-06-2004 à 16:26:09    

brainbugs a écrit :

audit les echecs


 
oui mais si la suppression réussie, il n'aura pas plus la réponse à sa question...


---------------
Les hommes se trompent, les preuves elles, ne mentent jamais...
Reply

Marsh Posté le 09-06-2004 à 16:27:36    

cedcox a écrit :

oui mais si la suppression réussie, il n'aura pas plus la réponse à sa question...


 
si la suppression reussi c'est que l'utilisateur à le droit de supprimer, donc la question se pose en terme d'autorisation. [:spamafote]

Reply

Marsh Posté le 09-06-2004 à 16:30:54    

brainbugs a écrit :

si la suppression reussi c'est que l'utilisateur à le droit de supprimer, donc la question se pose en terme d'autorisation. [:spamafote]


 
+1
 
Néanmoins, il a peut être à faire avec un cliqueur fou qui a le droit de supprimer mais avec diligence... Et peut être qu'il cherche à savoir qui supprime à tour de bras car comme d'habitude, lorsqu'on demande aux utilisateurs, c'est jamais eux [:joce]


---------------
Les hommes se trompent, les preuves elles, ne mentent jamais...
Reply

Marsh Posté le 09-06-2004 à 16:37:06    

cedcox a écrit :

+1
 
Néanmoins, il a peut être à faire avec un cliqueur fou qui a le droit de supprimer mais avec diligence... Et peut être qu'il cherche à savoir qui supprime à tour de bras car comme d'habitude, lorsqu'on demande aux utilisateurs, c'est jamais eux [:joce]


 
mouais... ben dans ce cas tu peux rien faire. A part sauvegarder, restaurer, sauvegarder...puis restaurer...
 

Reply

Marsh Posté le 09-06-2004 à 17:44:28    

http://images.mcp.firstream.net/audit.jpg


Message édité par kill9 le 09-06-2004 à 17:44:56
Reply

Marsh Posté le 09-06-2004 à 18:05:07    

j'ai mis Utilisateurs authentifiés, mais c'est juste un test.
Toi mets , les groupes globaux que tu veux auditer.

Reply

Marsh Posté le 10-06-2004 à 11:58:51    

si tu fais ca les USER ne peuvent plus renommer les fichiers ni les deplacer par exemple.

Reply

Marsh Posté le 10-06-2004 à 12:02:20    

Mais si ils peuvent, c'est juste un audit :D


Message édité par kill9 le 10-06-2004 à 12:02:33
Reply

Marsh Posté le 10-06-2004 à 12:02:20   

Reply

Marsh Posté le 10-06-2004 à 12:07:13    

kill9 a écrit :

Mais si ils peuvent, c'est juste un audit :D


 
ah vi c'st la page d'audit... :lol:

Reply

Marsh Posté le 21-06-2004 à 16:34:39    

brainbugs a écrit :

si la suppression reussi c'est que l'utilisateur à le droit de supprimer, donc la question se pose en terme d'autorisation. [:spamafote]


 
Si justement, c'est la que ça devient intéréssant pour moi, je veux savoir la personne qui supprime les fichiers d'une autre dans un répertoire commun (donc accès partagé).

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed