Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Песочница (https://forum.antichat.xyz/forumdisplay.php?f=189)
-   -   Аудит Windows (https://forum.antichat.xyz/showthread.php?t=470321)

BabaDook 29.04.2019 05:02

Всем привет. Нужны советы, программы скрипты по аудиту инцидентов в виндус системх. Допустим,есть дамп или образ ФС\Системы. Нужны разобраться что происходило в ней, кто заходил, кто уходил, кто что ставил, удалял, менял, кто что запускал, когда и где был файл итд. В ручную я затрахаюсь искать все возможные логи, так же анализировать, нужны программы, или скрипты которые соберут для меня информацию. Вообщем делитесь кто что может подсказать.

Mumu 29.04.2019 11:28

Цитата:

Сообщение от BabaDook
BabaDook said:

Всем привет. Нужны советы, программы скрипты по аудиту инцидентов в виндус системх. Допустим,есть дамп или образ ФС\Системы. Нужны разобраться что происходило в ней, кто заходил, кто уходил, кто что ставил, удалял, менял, кто что запускал, когда и где был файл итд. В ручную я затрахаюсь искать все возможные логи, так же анализировать, нужны программы, или скрипты которые соберут для меня информацию. Вообщем делитесь кто что может подсказать.

Полной автоматизации не получишь, т.к. хотелок много, а на каждой винде свои пути и нычки, так что только в ручную.

Вот годная статья, на основе которой уже можно понять - куда и как копать

https://habr.com/ru/company/group-ib/blog/449100/

user100 29.04.2019 13:04

Last Activity view:

небольшая бесплатная утилита, которая предназначена для сбора информации об активности пользователя ПК и отображения журнала событий. Программа позволяет узнать какие исполнительные файлы запускались, время данного события, сведения о времени включения и выключения компьютера, используемые сетевые подключения и устанавливаемые приложения, открываемые папки и файлы в Проводнике и многое другое. Полученную информацию можно легко экспортировать в CSV/XML/HTML файл или скопировать ее в буфер обмена. Программа не требует инсталляции.

____

https://www.nirsoft.net/utils/comput...vity_view.html

BabaDook 29.04.2019 14:39

Цитата:

Сообщение от user100
user100 said:

Last Activity view:
небольшая бесплатная утилита, которая предназначена для сбора информации об активности пользователя ПК и отображения журнала событий. Программа позволяет узнать какие исполнительные файлы запускались, время данного события, сведения о времени включения и выключения компьютера, используемые сетевые подключения и устанавливаемые приложения, открываемые папки и файлы в Проводнике и многое другое. Полученную информацию можно легко экспортировать в CSV/XML/HTML файл или скопировать ее в буфер обмена. Программа не требует инсталляции.
____
https://www.nirsoft.net/utils/comput...vity_view.html

Круто, почти то что надо. Спасибо.

BabaDook 29.04.2019 14:41

Цитата:

Сообщение от Mumu
Mumu said:

Полной автоматизации не получишь, т.к. хотелок много, а на каждой винде свои пути и нычки, так что только в ручную.
Вот годная статья, на основе которой уже можно понять - куда и как копать
https://habr.com/ru/company/group-ib/blog/449100/

Спасибо.

BabaDook 29.04.2019 17:05

Затестировал программу

https://www.nirsoft.net/utils/comput...vity_view.html

Очень не информативная, нету кто открывал. А это почти одно из главных. нету изминений,что изменили,что на что, итд.

DartPhoenix 29.04.2019 17:33

Цитата:

Сообщение от BabaDook
BabaDook said:

Затестировал программу
https://www.nirsoft.net/utils/comput...vity_view.html
Очень не информативная, нету кто открывал. А это почти одно из главных. нету изминений,что изменили,что на что, итд.

Это ж Венда

Я вообще таких нормальных не видел.

Можно вручную разве что сделать. Похукать CreateFile и сразу у тебя появляется возможность отслеживать (почти) все файловые операции.

user100 29.04.2019 17:51

Цитата:

Сообщение от BabaDook
BabaDook said:

Затестировал программу
https://www.nirsoft.net/utils/comput...vity_view.html
Очень не информативная, нету кто открывал. А это почти одно из главных. нету изминений,что изменили,что на что, итд.

У меня показывает каким юзером что открывалось и запускалось

BabaDook 29.04.2019 18:00

Цитата:

Сообщение от user100
user100 said:

У меня показывает каким юзером что открывалось и запускалось

сделай скрин.

Перед этим создай папку на раб столе Secret, в ней создай secret.txt, дальше поменяй название файла с secret.txt на что-то друге, потом удали этот файл, и удали папку.

по событиям отслеживать активность тоже не найс

user100 29.04.2019 18:10

Цитата:

Сообщение от BabaDook
BabaDook said:

сделай скрин.
Перед этим создай папку на раб столе Secret, в ней создай secret.txt, дальше поменяй название файла с secret.txt на что-то друге, потом удали этот файл, и удали папку.
по событиям отслеживать активность тоже не найс

Хотя наврал....только логон юзера ввсистему показывае и выход...Подзабылось.


Время: 06:36