好得很程序员自学网

<tfoot draggable='sEl'></tfoot>

Windows 2008系统审核功能的妙用

启用配置审核 功能

Windows Server 2008系统的审核 功能 在 默 认状态下并没有启用,我们必须针对特定系统事件来启用、配置它们的审核 功能 ,这样一来该 功能 才会对相同类型的系统事件进行监视、记录,网络 管理员 日后只要打开对应系统的日志记录就能查看到审核 功能 的监视结果了。审核 功能 的应用范围很广泛,不但可以对服务器系统中的一些操作行为进行跟踪、监视,而且还能依照服务器系统的运行状态对运行故障进行 快速 排除。当然,需要提醒各位朋友的是,审核 功能 的启用往往要消耗服务器系统的一些宝贵资源,并会造成服务器系统的运行 性能 下降,这是因为Windows Server 2008系统必须腾出一部分空间资源来保存审核 功能 的监视、记录结果。为此,在服务器系统空间资源有限的情况下,我们应该谨慎使用审核 功能 ,确保该 功能 只对一些特别重要的操作进行监视、记录。

在启用、配置Windows Server 2008系统的审核 功能 时,我们可以先以系统超级权限 登录 进入对应系统,打开该系统桌面中的“开始” 菜单 ,从中依次点选“设置”、“控制面板”命令,在弹出的系统控制面板窗口中依次单击“系统和维护”、“管理工具”图标,在其后出现的管理工具列表窗口中,找到“本地安全策略”图标,并用鼠标双击该图标,打开本地安全策略控制台窗口。

其次在目标控制台窗口的左侧 显示 窗格中,依次展开“安全设置”/“本地策略”/“审核策略”分支选项,在对应“审核策略”分支选项的右侧 显示 窗格中,我们会发现Windows Server 2008系统包含九项审核策略,也就是说服务器系统可以允许对九大类操作进行跟踪、记录,如图1所示。



图1 本地安全策略

审核进程跟踪策略,是专门用来对服务器系统的 后台 程序运行状态进行跟踪记录的,例如服务器系统 后台 突然运行或 关闭 了什么程序,handle句柄是否进行了 文件 复制或系统资源的访问等操作,审核 功能 都可以对它们进行跟踪、记录,并将监视、记录的 内容 自动 保存到对应系统的日志 文件 中。

审核帐户管理策略,是专门用来跟踪、监视服务器系统 登录 账号的 修改 、 删除 、 添加 操作的,任何 添加 用户 账号操作、 删除 用户 账号操作、 修改 用户 账号操作,都会被审核 功能 自动 记录下来。

审核特权使用策略,是专门用来跟踪、监视 用户 在服务器系统运行过程中执行除注销操作、 登录 操作以外的其他特权操作的,任何对服务器系统运行安全有影响的一些特权操作都会被审核 功能 记录保存到系统的安全日志中,网络 管理员 根据日志 内容 就容易找到影响服务器运行安全的一些蛛丝马迹。

启用不同的审核策略,Windows Server 2008系统就会对不同类型的操作进行跟踪、记录,网络 管理员 应该依照自己的安全要求以及服务器系统的 性能 配置,来启用适合自己的审核策略,而不要盲目地启用所有审核策略,那样一来审核 功能 的作用反而得不到充分发挥。



图2 审核登陆事件 属性

比方说,要是我们想对服务器系统的 登录 状态进行跟踪、监视,以便确认局域网中是否存在非法 登录 行为时,那我们就可以直接用鼠标双击这里的审核 登录 事件策略,打开对应策略的选项设置对话框(如图2所示),选中其中的“成功”和“失败”选项,再单击“确定”按钮,如此一来Windows Server 2008系统日后就会 自动 对本地服务器系统的所有系统 登录 操作进行跟踪、记录,无论是 登录 服务器成功的操作还是 登录 服务器失败的操作,我们都能通过事件查看器找到对应的操作记录,仔细分析这些 登录 操作的记录我们就能发现本地服务器中是否真的存在非法 登录 甚至非法入侵行为。

查看审核 功能 记录

启用、配置好合适的审核策略后,Windows Server 2008系统就会 自动 对特定类型的操作进行跟踪、记录,并将记录 内容 保存到对应系统的日志 文件 中了,以后网络 管理员 可以根据日志 内容 ,寻找服务器系统中是否存在安全威胁。在查看审核 功能 记录下来的日志 内容 时,我们必须借助事件查看器 功能 来完成,下面就是查看审核 功能 记录的具体操作步骤:

首先以超级 管理员 权限进入Windows Server 2008系统,依次单击该系统桌面中的“开始”/“程序”/“管理工具”/“服务器管理器”命令,打开对应系统的服务器管理器控制台窗口;

其次在该控制台窗口的左侧 显示 区域中,将鼠标定位于“诊断”分支选项,并从该分支选项下面依次点选“事件查看器”/“Windows日志”子项,在目标子项下面我们会看到“应用程序”、“安全”、“安装程序”、“系统”、“转发事件”这五个类别的事件记录,如图3所示;



图3 服务器管理器

用鼠标选中某个类别选项时,我们就能从图3界面的中间 显示 区域中清楚地看到对应类别下的所有事件记录,再用鼠标双击指定的记录选项时,就能打开目标事件记录的详细信息界面,在该界面中我们就可以详细查看到目标事件的来源、具体的事件 内容 、事件ID以及其他相关信息等。

发现重要的事件 内容 时,我们还可以对其执行一些操作;比方说,为了日后有空时能对重要事件 内容 进行仔细分析,我们可以将重要事件 内容 先保存起来,以防止清理日志时被意外 删除 掉,在保存重要事件 内容 时,我们只要用鼠标右键单击目标事件 内容 ,从弹出的快捷 菜单 中执行“将事件另存为”命令,之后设置好保存路径以及具体的 文件 名称 ,再单击“保存”按钮就可以了,日后只需要再执行右键 菜单 中的“打开保存的日志”命令,就能将以前保存好的日志 文件 调用 出来了。要是发现服务器系统中保存的事件 内容 太多时,我们应该定期执行右键 菜单 中的“清除日志”命令来清空日志记录,以便腾出更多的宝贵空间资源。在日志记录较多的情况下,要想 快速 寻找自己想要的事件记录是一件不容易的事情,此时我们不妨执行“筛选当前日志”命令来对日志记录进行筛选。

实战应用审核 功能

审核 功能 在现实环境中对Windows Server 2008系统尤为重要,因为服务器系统在局域网环境中很容易受到攻击,网络 管理员 可以利用审核 功能 来对各种攻击行为进行跟踪监控,遇到有潜在安全威胁的事件发生时,我们可以想方设法地将审核 功能 监控到的事件 内容 通知 给网络 管理员 ,网络 管理员 就能立即查明事件原因,并对症下药地 解决 问题,从而保障服务器系统不受非法攻击了。

例如,一些木马程序常常会在服务器系统中偷偷创建 用户 账号,以便窃取服务器系统的超级 管理员 权限,此时我们可以通过 用户 账号监控来确定服务器系统中究竟是否存在非法 用户 账号,然后进一步确定究竟是哪 一个 用户 账号是非法账号。需要说明的是,要想让Windows Server 2008系统 自动 将非法账号创建的事件 通知 给网络 管理员 时,必须确保对应系统的Task Scheduler服务处于正常的运行状态。

首先依次单击Windows Server 2008系统桌面中的“开始”/“运行”命令,在弹出的系统运行对话框中,执行字符串命令“secpol.msc”,打开服务器系统的本地安全策略控制台窗口;



图4 审核帐户管理

其次在该控制台窗口的左侧 显示 区域,依次展开“安全设置”、“本地策略”、“审核策略”分支选项,在对应“审核策略”分支选项的右侧 显示 区域中,双击“审核账户管理”策略选项,打开如图4所示的策略选项设置对话框,选中“成功”和“失败”选项,再单击“确定”按钮 关闭 策略选项设置对话框,这样一来无论 用户 账户创建成功还是创建失败,Windows Server 2008系统都会 自动 记录下 用户 账号创建事件;

为了把 用户 账号创建事件 内容 自动 通知 给网络 管理员 ,我们还需要针对该事件附加执行 自动 报警的任务计划。在附加 自动 报警任务时,我们先依次单击Windows Server 2008系统桌面中的“开始”/“程序”/“管理工具”/“服务器管理器”命令,打开对应系统的服务器管理器控制台窗口;在该控制台窗口的左侧区域依次点选“诊断”/“事件查看器”/“Windows日志”/“系统”子项,再从“系统”子项下面找到创建 用户 账号事件,如果找不到该事件 内容 时,我们还需要采用手工 方法 随意在服务器系统中创建 一个 用户 账号,这样一来 用户 账号创建事件就会出现在事件查看器中了。

用鼠标右键单击 用户 账号创建事件,从弹出的快捷 菜单 中执行“将任务附加到此事件”命令,打开任务计划 添加 向导对话框,之后设置好新任务的 名称 ,例如这里我们将新任务取名为“ 自动 报警 用户 账号创建情况”,当屏幕上出现如图5所示的设置对话框时,选中“ 显示 消息”选项,再设置好需要报警的 标题 与 内容 , 在这里 我们将 标题 设置为“ 自动 报警 用户 账号创建情况”,将报警 内容 设置为“服务器系统中可能有非法账号被创建,请网络 管理员 立即处理相关事件!”最后单击“完成”按钮,这样一来Windows Server 2008系统日后就能把审核 功能 记录下来的 用户 账号创建情况 自动 报告给网络 管理员 了。



图5 创建基本任务向导

当我们尝试通过远程桌面方式在服务器系统中随意创建 一个 用户 账号时,Windows Server 2008系统屏幕上立即出现了 一个 自动 报警 提示 窗口,告诉网络 管理员 说“服务器系统中可能有非法账号被创建,请网络 管理员 立即处理相关事件!”,这就意味着此时有人在服务器系统中偷偷创建 用户 账号了,网络 管理员 根据这个 自动 报警 提示 信息,就能在第一时间采取措施来 解决 相关问题,从而保障Windows Server 2008服务器系统不受非法攻击了。

小编说

以上是 为你收集整理的 Windows 2008系统审核功能的妙用 全部内容。

如果觉得 网站内容还不错,欢迎将 推荐给好友。

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐

无法登录微软账户详细教程

一些电脑用户在重装了系统之后出现微软账户无法登录的情况,而且指纹和面部识别也都没法录入了,其实大家可以通过计算机中的管理建立新用户并禁用原用户来完成。

mtu怎么获取

电脑上的mtu最好是与我们的真实网络mtu保持一致,这样才可以发挥出最大的网速水平,那么我们应该如何查看自己的mtu,并获取到最佳mtu设置标准呢,就需要在cmd中一个个排查了。

7zip解压软件怎么用

7zip解压工具许多用户喜欢在手机上使用,但是这个软件对于新手来说操作还是有点难度的,要解压的话,大家可以通过右击你的压缩包,然后进行解压,但是前提是一定要有压缩包哟。

鸿蒙3.1有什么新功能

华为将会在2023年正式推送鸿蒙3.1系统,修复了系统内部存在的问题,而且还加入更多功能,具体有哪些新功能是全新的呢?就让我来为大家一一介绍吧。

鸿蒙3.1升级名单一览

去年9月份华为开启了鸿蒙3.0系统公测升级更新,向许多机型都推送3.0,而本月鸿蒙3.1系统也将出现在大家面前,正式开启公测招募。

appdata文件夹有什么用

appdata是每一个Windows系统中几乎都有的文件夹,而且它通常会默认在c盘中,并占用了几十个G的内存空间,但是很多朋友并不知道这个appdata文件夹有什么用。

appdata文件夹可以移到d盘吗

我们在系统检查的时候经常会发现appdata文件夹非常大,而且因为它默认是在c盘,所以会占用大量的c盘空间非常令人头疼,这时候我们可以将appdata文件夹移动到d盘解放c盘吗,其实理论上是可行的。

bonjour打开方法

Bonjour是苹果系统能方便设备自动发现彼此的网络,但是很多朋友都不会开启Bonjour,实际上只需要找到管理中的Bonjour服务就能设置开启。

wmiproviderhost怎么禁用

wmiproviderhost进程如果占用了用户很大内存空间的话,其实是可以直接进行禁用的,大家只需要进入系统服务界面,然后将相关的应用直接的进行禁用就好了。

wmi provider host可以结束进程吗

清理后台的时候,肯定很多的伙伴在任务管理器里面看到了wmi provider host进程吧,大家最好奇的莫过于是不是可以去结束这个进程,其实可以结束进程,但是非常不建议哟~

查看更多关于Windows 2008系统审核功能的妙用的详细内容...

  阅读:51次