[2003] RDP/Console Connections loggen.

Pagina: 1
Acties:

  • Vincenz0
  • Registratie: Augustus 2006
  • Laatst online: 15-12-2025
Hi tweakers,

Ik heb hier een Windows server 2003 R2 installatie staan waarop ongeveer 400 clients in de AD zitten.
Op deze server heb ik 10 admins die via de console of RDP connecten.

Nu wil ik kunnen loggen wie er hoe laat via RDP of via console inlogt en hoe laat weer uitlogt.
met computer naam van RDP client.

Ik wil dus een log zien zoals:

Fri Aug 11 2006 21:22:03 INFO: [RDP/Console] [User] [PC name] Logged off SRV-01 on Fri Aug 11 2006 at 09:22:03 PM


Weet iemand een programmatje/tooltje hier voor?


Bij voorbaat dank.

Coding 4 Fun!


  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 19:00
EventVieuwer security log misschien?

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 17:00

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

^^^ met Rolfie.

Anders zou je eventeel nog met aan- en aflogscripts kunnen gaan werken die een melding maken in een logbestandje.

Ik vraag me alleen af waarom je dit zou willen? Je vertrouwt je mede-beheerders toch wel?

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Vincenz0
  • Registratie: Augustus 2006
  • Laatst online: 15-12-2025
daar is alleen ip adres te zien icm RDP login. verder niets..

maar als je task manager er bij haalt en in Users tab blad kijkt kun je wel zien welke pc de RDP client zit.

hoe kan ik die informatie loggen?

Coding 4 Fun!


  • Vincenz0
  • Registratie: Augustus 2006
  • Laatst online: 15-12-2025
Question Mark schreef op dinsdag 05 september 2006 @ 12:07:

Ik vraag me alleen af waarom je dit zou willen? Je vertrouwt je mede-beheerders toch wel?
mijn baas wil weten wie wat waneer doet, zodat een iets minder slimme beheerder iets fout doet en we weeten wie het was :P

Coding 4 Fun!


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 17:00

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Vincenz0 schreef op dinsdag 05 september 2006 @ 12:10:
[...]
mijn baas wil weten wie wat waneer doet, zodat een iets minder slimme beheerder iets fout doet en we weeten wie het was :P
Dan vraag je toch gewoon wie iets gedaan heeft :?

By the way, ik doe 99 procent van mijn beheerswerkzaamheden vanaf mijn beheerswerkplek. Hoe wil je dit dan gaan controleren?

Maar goed, in de eventlog staat (als dat aangezet is) ook account logons....

Audit account logon events
Logontype: 10
Description: RemoteInteractive - A user logged on to this computer remotely using Terminal Services or Remote Desktop.

[ Voor 10% gewijzigd door Question Mark op 05-09-2006 12:19 ]

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Vincenz0
  • Registratie: Augustus 2006
  • Laatst online: 15-12-2025
jep, maar hierbij word niet de pc naam vermeld. alleen het ip adres...
in task manager wel...?

Coding 4 Fun!


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 17:00

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Achterhaal je via Wins of DNS... Beheerders vaste ip-adressen geven en klaar...

Edit:
Net nog even gekeken in een security eventlog hier. Ik zie keurig de workstation- en username in Event-ID 528 staan.

[ Voor 45% gewijzigd door Question Mark op 05-09-2006 12:36 ]

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


Verwijderd

Question Mark schreef op dinsdag 05 september 2006 @ 12:16:
Dan vraag je toch gewoon wie iets gedaan heeft :?

By the way, ik doe 99 procent van mijn beheerswerkzaamheden vanaf mijn beheerswerkplek. Hoe wil je dit dan gaan controleren?
dit ligt heel erg aan of je het lokale netwerk beheert, of je bij klanten beheert. in het laatste geval zal je juist bijna alles met rdp doen.

ik heb zelf wel eens een script gemaakt voor het afvuren van rdp. Deze logde de tijd en wie er waarheen ging. zodra de rdp sessie gestopt werd, werd dit ook weer gelogd. Echter hier kon redelijk makkelijk omheen gegaan worden als je kwaad in de zin had. voordeel was wel een central log bestand.

Een script bij aanloggen/afloggen is zeker een mogelijkheid, maar bedenk wel dat je dan een log bestand krijgt op elke server (edit: dom dom loggen naar een share natuurlijk :)) + elke admin kan het log manipuleren :)

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 17:00

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Tja, iedereen die admin rechten heeft kan bijna elke logfile manipuleren. Persoonlijk vindt ik dat als je beheerders niet vertrouwd (dat zal de issue waarschijnlijk zijn), dat je hun dan die rechten niet moet geven.

TS heeft het over één enkele server, die door 10 man (tegelijk) beheerd wordt. Ik denk dat deze verhouding ook iets scheef ligt, en daarom de kans op fouten toeneemt (tenzij alle handelingen tot in detail beschreven zijn).

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Vincenz0
  • Registratie: Augustus 2006
  • Laatst online: 15-12-2025
Question Mark schreef op dinsdag 05 september 2006 @ 12:27:
Achterhaal je via Wins of DNS... Beheerders vaste ip-adressen geven en klaar...

Edit:
Net nog even gekeken in een security eventlog hier. Ik zie keurig de workstation- en username in Event-ID 528 staan.
kijk maar eens als je via RDP connect naar je server, er zal mooi je server naam tevoorschijn komen op je Workstation name.


de (bijna) admins krijgen geen recht op de file te schrijven, alleen system zelf, zou dus geen probleem moeten zijn.


enige wat ik nodig heb is een progje/tooltje/scriptje die laat zien of iemand die inlogt waneer of ie console of RDP gebruikt en in het geval van RDP vanaf welke pc het komt (PC-208 bijv.)

Coding 4 Fun!


Verwijderd

Question Mark schreef op dinsdag 05 september 2006 @ 13:04:
Tja, iedereen die admin rechten heeft kan bijna elke logfile manipuleren. Persoonlijk vindt ik dat als je beheerders niet vertrouwd (dat zal de issue waarschijnlijk zijn), dat je hun dan die rechten niet moet geven.

TS heeft het over één enkele server, die door 10 man (tegelijk) beheerd wordt. Ik denk dat deze verhouding ook iets scheef ligt, en daarom de kans op fouten toeneemt (tenzij alle handelingen tot in detail beschreven zijn).
Het is niet alleen een kwestie van vertrouwen. Ik heb altijd klanten beheerd en ben menigmaal in de situatie geweest dat er iets misging en dat de klant naar ons wees. Erg handig als je dan logging hebt die laat zien dat hun eigen beheerder/gebruiker de dader was of dat wij het inderdaad geweest waren (ik niet natuurlijk :)). Als je niets kan bewijzen, dan ben je als beheerpartij altijd de lul.

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 17:00

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Da's waar, maar ik refereer evnen naar de situatie van de TS. Het lijkt daar om allemaal interne beheerders te gaan. Kijk, iedereen kan een fout maken, maar een beetje kerel meld dit zelf even.

Ik zie in dit geval dan geen noodzaak voor extra logging. In situaties zoals jij beschrijft kan dit inderdaad wel handig zijn.

@TS: de username wordt toch al gelogd in de security-log. Tenzij je een generiek beheers-account ( :X ) gebruikt, is dit toch voldoende?

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


Verwijderd

Vincenz0 schreef op dinsdag 05 september 2006 @ 13:30:
de (bijna) admins krijgen geen recht op de file te schrijven, alleen system zelf, zou dus geen probleem moeten zijn.
login/logoff script gaat dus niet werken (script as in "Echo %date% %time% %username% has logged on/off to %computername%>>\\server\share\log.file). Hier zijn namelijk schrijfrechten nodig voor die user. Natuurlijk heeft elke beheerder een eigen account nodig. Zowieso een goede zaak om dat te implementeren.
Je zou natuurlijk runas kunnen gebruiken, maar ik ben bang dat de meeste beheerder daar wel omheen komen :)

Verder bedoel je met (bijna) administrator, dat ze geen administrator zijn, maar gedelegeerde users? Als ze admins zijn kunnen ze simpelweg ownership nemen en file rechten aanpassen.
enige wat ik nodig heb is een progje/tooltje/scriptje die laat zien of iemand die inlogt waneer of ie console of RDP gebruikt en in het geval van RDP vanaf welke pc het komt (PC-208 bijv.)
Gewoon eventlog uitlezen en de output filteren, manipuleren met een script. Geen tooltje voor je, ik gebruik mom hiervoor :)

  • Vincenz0
  • Registratie: Augustus 2006
  • Laatst online: 15-12-2025
ik heb iid users met extra rechten. (toegang tot gebruikers toevoegen, afsluiten systeem etc etc)


met welke register/cmd commando's exporteer ik die eventlog? ik ben wel goed met programmeren in verband met filteren van de output maar hoe krijg ik het er uit zonder handmatig te exporteren in de mmc.

Coding 4 Fun!


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

www.LogParser.com kan ik hier ook wel voor aanraden - voor het exporteren / filteren van je eventlog :)
Pagina: 1