Toon posts:

[2000] Achterhalen wie map heeft verwijderd*

Pagina: 1
Acties:
  • 704 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik zit hier op m'n werk met een Windows 2000 Server en nu heeft een van de werknemers (vermoed ik) gisteren een mapje verwijderd.

Ik heb 'm toen meteen weer terug gezet vanaf de backup. Maar nu kijk ik vanmorgen weer en nu is het mapje weer weg! Nu vroeg ik me af als ik ergens in een log ofzo kan kijken wie (computernaam, usernaam, ip) dit bestandje heeft verwijderd, of als daar ook bepaalde tools voor zijn.

Alvast Bedankt!

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 09:25
Verwijderd schreef op 10 maart 2004 @ 09:49:
Ik zit hier op m'n werk met een Windows 2000 Server en nu heeft een van de werknemers (vermoed ik) gisteren een mapje verwijderd.

Ik heb 'm toen meteen weer terug gezet vanaf de backup. Maar nu kijk ik vanmorgen weer en nu is het mapje weer weg! Nu vroeg ik me af als ik ergens in een log ofzo kan kijken wie (computernaam, usernaam, ip) dit bestandje heeft verwijderd, of als daar ook bepaalde tools voor zijn.

Alvast Bedankt!
dan moet je auditing aan zetten!

PVOUPUT - 13.400WP - Twente


  • DeeJee
  • Registratie: Maart 2000
  • Laatst online: 23-12-2024

DeeJee

Dus...

Ik zou maar eens gaan auditten als ik jou was.

Money for nothin' and your chicks for free


  • mutsje
  • Registratie: September 2000
  • Laatst online: 07-05 09:20

mutsje

Certified Prutser

bij computer configuration > windows settings > local policies > audit policy volgende audits aanzetten.

Audit account logon events Succes & Failure
Audit logon events Succes & Failure
Audit policy change Succes & Failure
Audit system events Succes & Failure

Dit zou in principe genoeg moeten zijn. Als je object access aan gaat zetten en dan de directory gaat monitoren om te achterhalen wie de folder delete zorg dan wel dat je de logfile size verhoogt naar iets van 8mb omdat object access enorm veel events genereerd.

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Kleine titel edit zodat het OS in je topic titel staat :)

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 23:57

Jazzy

Moderator SSC/PB

Moooooh!

Als dit soort zaken vaker voorkomen dan kun je ook een product als Undelete Server van Executive Software overwegen. Die vervangt de 'prullenbak' van je fileserver door een geavanceerde waaruit je bestanden die vie het netwerk verwijderd zijn terug kunt zetten.

Uiteraard zie je dan ook meteen wie het bestand heeft verwijderd (of overschreven als het bijvoorbeeld een Office-applicatie is) en wanneer dat gebeurde. Bijkomend voordeel is dat het terugzetten van een backup met een klik gebeurd is.

Als ik me niet vergis kost het iets van € 300 per server.

[ Voor 8% gewijzigd door Jazzy op 10-03-2004 10:21 ]

Exchange en Office 365 specialist. Mijn blog.


Verwijderd

Topicstarter
Hey toppie, thanx! _/-\o_

Verwijderd

Jazzy schreef op 10 maart 2004 @ 10:20:
Als dit soort zaken vaker voorkomen dan kun je ook een product als Undelete Server van Executive Software overwegen. Die vervangt de 'prullenbak' van je fileserver door een geavanceerde waaruit je bestanden die vie het netwerk verwijderd zijn terug kunt zetten.

Uiteraard zie je dan ook meteen wie het bestand heeft verwijderd (of overschreven als het bijvoorbeeld een Office-applicatie is) en wanneer dat gebeurde. Bijkomend voordeel is dat het terugzetten van een backup met een klik gebeurd is.

Als ik me niet vergis kost het iets van € 300 per server.
of win2k3 met shadowcopies gaan gebruiken.

overigens moet je object access auditen op de plaats waar mutsie zei en op de resource aanzetten (restrict dat anders wordt je gek :)). edit: hmmm dat zei muts al :)

[ Voor 5% gewijzigd door Verwijderd op 10-03-2004 11:04 ]

Pagina: 1