Windows Server 2012 审计删除文件的记录

  幾年前偶會發生User詢問能不能找出誰刪了Server上檔案的紀錄忘了當時是找不到資料還是試不出來後來就作罷前陣子無意間看到相關文章教學剛試了一下,做个记录:

  • Run gpedit.msc,【電腦設定】 ->【Windows設定】->【安全性設定】->【本機原則】->【稽核原則】

  • 點擊【稽核物件存取】勾選【成功】

 

  • 對目的資料夾按右鍵選【內容】->【安全性】->【進階】->【稽核】

 

  • 選【新增】->【選取一個主體】->【Everyone】->【顯示進階權限】->只勾【刪除此資料夾及檔案】【刪除】兩個

 

接著是到Windows紀錄查看結果

  • 在【Windows記錄】->【安全性】按右鍵選【篩選目前的記錄】

 

  • Input event codes related to deletion:4656,4663

 

  • Delete a folder for testing

 

提示. The group policy at the forefront(gpedit.msc)If not configured,Although there will be logs,The deleted file path will not be displayed

 

【相關連結】

留下回复

您的电子邮件地址不会被公开. 必填项已标注 *

本网站使用 Akismet 来减少垃圾评论. 了解您的评论数据如何被处理.