Beste mede-tweakers,
Ik heb een projectje aangenomen omtrent het bekijken wie een share benaderd. Ik had ingedachte dat het vrij simpel was omdat ik eerder met logparser heb gewerkt. (ik hoop 1 van jullie ook)
Meeste shares worden op mijn werk geaudit dus alle acties worden geloged in de security eventlog. Het belangrijkste is dat het clear and simple word gepresenteerd, ik heb daarom een html template gemaakt om een mooi moeltje te maken dit omdat de gebruiker een "echte eindgebruiker is". Het enige wat ik moet hebben is de actie: read (acces), append data or edit and delete, de desbetreffende gebruiker en de tijd.
Nu heb ik nartuurlijk niet stil gezeten en heb ik al een groot deel van het script klaar hier een snapshot van de select statement
de bovenstaande code is voor het selecteren van bepaalde velden van de eventlog en de onderstaande code maakt met behulp van een html-template en een sql-template een html bestand
Nu krijg ik het niet voorelkaar omdat er geen codes bestaan voor het feit dat er een bestand wordt aangemaakt, gedelete of geedit. Elke actie die gedaan wordt heeft meerdere events zoals bv.: het bewerken van word bestand, heeft iets van 17 events (eventid 560)(wat juist de belangrijkste is om te weten).
Dit is uiteraad niet gewilt dus ik heb geprobeerd om het veld "strings" (wat als een string wordt uitgelezen, zie code StringDesc1 ) uit elkaar te halen om daar verder op te filteren. Maar omdat dit positie veranderd krijg ik geen duidelijke results.
Na het bestuderen van de event log zijn de acties erg logisch namelijk er bestaat geen edit of append (op fysiek niveau) het is het aanmaken van een temp bestand kopieen van het orgineel naar temp, bewerk temp bestand en verander naam van temp naar orgineel en het verwijderen van het ogineel en je hebt een "edit": dit zijn de acties die (kort zegt) gelogd worden.
Maar de eind gebruiker moet op 1 oog opslag kunnen wie wat heeft gedaan. Dus ja is er een mogelijkheid om deze events werkelijk uit te filteren?
Na einde lang testen begin ik me af te vragen of dit wel mogelijk is, maar het lijkt me niet dat ik de enigste ben die dit voorelkaar probeer te krijgen
Ik hoop dat iemand kan mij kan helpen.
Ik hoop dat het een beetje te begrijpen is.
Ik heb een projectje aangenomen omtrent het bekijken wie een share benaderd. Ik had ingedachte dat het vrij simpel was omdat ik eerder met logparser heb gewerkt. (ik hoop 1 van jullie ook)
Meeste shares worden op mijn werk geaudit dus alle acties worden geloged in de security eventlog. Het belangrijkste is dat het clear and simple word gepresenteerd, ik heb daarom een html template gemaakt om een mooi moeltje te maken dit omdat de gebruiker een "echte eindgebruiker is". Het enige wat ik moet hebben is de actie: read (acces), append data or edit and delete, de desbetreffende gebruiker en de tijd.
Nu heb ik nartuurlijk niet stil gezeten en heb ik al een groot deel van het script klaar hier een snapshot van de select statement
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
| logparser "SELECT distinct TimeGenerated, strings, SourceName, EventCategoryName,
EventID,COALESCE(SID, 'N/A') AS LongUser,
COALESCE( REPLACE_STR( REPLACE_STR(SID,'NT AUTHORITY\\',''),'%USERDOMAIN%\\',''), 'N/A') AS ShortUser,
Replace_CHR(Extract_Token(Strings,2,'l'),'$','') as Computer,
Message, extract_token(extract_token(message,4,'O'),2,' ') AS ObjectType,
RecordNumber, ComputerName, EventTypeName,extract_token(message,44,' ') as DoType,
extract_token(extract_Token(strings,13,'|'),4,'%') as StringDesc2,
extract_token(extract_token(strings,13,'|'),2,'%') as StringDesc1
INTO c:\scripts\EventLog\server-Security.csv
from \\testserver\security
where (eventid in (560;564;567)) and
(ShortUser not like 'System') and
(ObjectType like 'File') and
(TO_LOCALTIME(TimeGenerated) >= QUANTIZE(SUB(SYSTEM_TIMESTAMP(), TIMESTAMP('23:59:59', 'hh:mm:ss')), 3600)) and
(Longuser not like 'SYSTEM' and
(DoType like 'DELETE') or
(DoType like 'SYNCHRONIZE')"
-o:csv -resolveSIDs:on |
de bovenstaande code is voor het selecteren van bepaalde velden van de eventlog en de onderstaande code maakt met behulp van een html-template en een sql-template een html bestand
code:
1
| logparser -i:CSV -headerrow:on file:tempSQL.sql -o:TPL -tpl:tempTPL.tpl |
Nu krijg ik het niet voorelkaar omdat er geen codes bestaan voor het feit dat er een bestand wordt aangemaakt, gedelete of geedit. Elke actie die gedaan wordt heeft meerdere events zoals bv.: het bewerken van word bestand, heeft iets van 17 events (eventid 560)(wat juist de belangrijkste is om te weten).
Dit is uiteraad niet gewilt dus ik heb geprobeerd om het veld "strings" (wat als een string wordt uitgelezen, zie code StringDesc1 ) uit elkaar te halen om daar verder op te filteren. Maar omdat dit positie veranderd krijg ik geen duidelijke results.
Na het bestuderen van de event log zijn de acties erg logisch namelijk er bestaat geen edit of append (op fysiek niveau) het is het aanmaken van een temp bestand kopieen van het orgineel naar temp, bewerk temp bestand en verander naam van temp naar orgineel en het verwijderen van het ogineel en je hebt een "edit": dit zijn de acties die (kort zegt) gelogd worden.
Maar de eind gebruiker moet op 1 oog opslag kunnen wie wat heeft gedaan. Dus ja is er een mogelijkheid om deze events werkelijk uit te filteren?
Na einde lang testen begin ik me af te vragen of dit wel mogelijk is, maar het lijkt me niet dat ik de enigste ben die dit voorelkaar probeer te krijgen
Ik hoop dat iemand kan mij kan helpen.
Ik hoop dat het een beetje te begrijpen is.