рдПрдХ рдирд┐рдпрдорд┐рдд рд╡рд┐рдВрдбреЛрдЬ рдЗрд╡реЗрдВрдЯ рд▓реЙрдЧ рд░рд┐рдкреЛрд░реНрдЯ рдмрдирд╛рдПрдВ

рд╡рд┐рдВрдбреЛрдЬ рдЗрд╡реЗрдВрдЯ рд▓реЙрдЧ рдХреА рдирд┐рдЧрд░рд╛рдиреА рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд┐рд░реНрд╡рд┐рд╡рд╛рдж рд╣реИред рдЗрд╕ рд╡рд┐рд╖рдп рдкрд░ рд▓реЗрдЦ рдирд┐рдпрдорд┐рдд рд░реВрдк рд╕реЗ рджрд┐рдЦрд╛рдИ рджреЗрддреЗ рд╣реИрдВ, рдЬрд┐рд╕рдореЗрдВ рд╣реИрдмреЗ рднреА рд╢рд╛рдорд┐рд▓ рд╣реИред рд╣рд╛рд▓рд╛рдВрдХрд┐, рдХрд┐рд╕реА рдХрд╛рд░рдг рдХреЗ рд▓рд┐рдП рд╕рднреА рдЙрджрд╛рд╣рд░рдг рдПрдХ рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд EventID рдХреА рдирд┐рдЧрд░рд╛рдиреА рдХреЗ рд▓рд┐рдП рдиреАрдЪреЗ рдЖрддреЗ рд╣реИрдВред рдореЗрд░реЗ WinLogCheck рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдореЗрдВ, рдореИрдВрдиреЗ рдПрдХ рдЕрд▓рдЧ рд░рд╛рд╕реНрддрд╛ рдЪреБрдирд╛ - EventLog рдкрд░ рдПрдХ рд░рд┐рдкреЛрд░реНрдЯ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ, рдирд┐рдпрдорд┐рдд рд░реВрдк рд╕реЗ рджрд┐рдЦрд╛рдИ рджреЗрдиреЗ рд╡рд╛рд▓реА рдШрдЯрдирд╛рдУрдВ рдХреЛ рдЫреЛрдбрд╝рдХрд░ рдФрд░ рдореЗрд░реЗ рд▓рд┐рдП рдХреЛрдИ рджрд┐рд▓рдЪрд╕реНрдкреА рдирд╣реАрдВ рд╣реИред

рдЬреИрд╕рд╛ рдХрд┐ рдпрд╣ рдирд┐рдХрд▓рд╛, рдпрд╣ рдПрдХ рдЕрдиреВрдард╛ рд╡рд┐рдХрд▓реНрдк рдирд╣реАрдВ рд╣реИ; рд▓рд┐рдирдХреНрд╕ рдЙрдкрдпреЛрдЧрд┐рддрд╛, рд▓реЙрдЧрдЪреЗрдХ , рдЙрд╕реА рджреГрд╖реНрдЯрд┐рдХреЛрдг рдкрд░ рдЖрдзрд╛рд░рд┐рдд рд╣реИред рд▓реЗрдХрд┐рди рдпрд╣ рдкреВрд░реА рддрд░рд╣ рд╕реЗ рд╕рдВрднрд╡ рд╣реИ рдХрд┐ рдореЗрд░рд╛ рдирд┐рд░реНрдгрдп, рдлрд┐рд░ рднреА, рдереЛрдбрд╝рд╛ рдкрд╣рд▓реЗ рджрд┐рдЦрд╛рдИ рджрд┐рдпрд╛ред

рдЗрд╕ рд▓реЗрдЦ рдореЗрдВ рдореИрдВ рддрдХрдиреАрдХреА рд╡рд┐рд╡рд░рдг рдХреЗ рдмрд┐рдирд╛ рдХрд░рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░реВрдВрдЧрд╛ред рд╕реГрдЬрди рдХреЗ рдЗрддрд┐рд╣рд╛рд╕ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдереЛрдбрд╝рд╛ - рдореЗрд░реА рд░рд╛рдп рдореЗрдВ, рдпрд╣ рд╕рдордЭрдиреЗ рдореЗрдВ рдорджрдж рдХрд░реЗрдЧрд╛ рдХрд┐ рдпрд╣ рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХреНрдпреЛрдВ рдФрд░ рдХрд┐рди рд╕реНрдерд┐рддрд┐рдпреЛрдВ рдореЗрдВ рджрд┐рдЦрд╛рдИ рджреЗрддреА рд╣реИ рдФрд░ рдХрд╣реАрдВ рдЗрд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рдмреЗрд╣рддрд░ рд╣реИред рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдСрдкрд░реЗрд╢рди рдПрд▓реНрдЧреЛрд░рд┐рдереНрдо рдХрд╛ рд╕рдВрдХреНрд╖рд┐рдкреНрдд рд╡рд┐рд╡рд░рдг рдФрд░ рдЙрдкрдпреЛрдЧ рдХреЗ рдирд┐рд░реНрджреЗрд╢реЛрдВ рдХреЗ рд╕рдорд╛рди рдХреБрдЫ рд╣реИред

рдПрдХ рд╕рдВрдХреНрд╖рд┐рдкреНрдд рдЗрддрд┐рд╣рд╛рд╕ рдФрд░ рдХреМрди WinLogCheck рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддрд╛ рд╣реИ


рдпрд╣ рд╕рдорд╛рдзрд╛рди рдореБрдЭреЗ рд╡рд░реНрддрдорд╛рди рдореЗрдВ рдПрдХ рджрд░реНрдЬрди рд╕реЗ рдЕрдзрд┐рдХ рд╡рд┐рдВрдбреЛрдЬ рд╕рд░реНрд╡рд░ рдХреЛ рдирд┐рдпрдВрддреНрд░рд┐рдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ рдФрд░ 1998 рд╕реЗ рдореЗрд░реЗ рдХрд╛рдо рдореЗрдВ рдореЗрд░реА рдорджрдж рдХрд░ рд░рд╣рд╛ рд╣реИред рд╕рдХреНрд░рд┐рдп рд╕рдВрд╕реНрдХрд░рдг Windows NT 4. рдкрд░ рддреАрди рд╕рд░реНрд╡рд░реЛрдВ рдХреА рдирд┐рдЧрд░рд╛рдиреА рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП ActiveState Perl рдореЗрдВ рд▓рд┐рдЦрд╛ рдЧрдпрд╛ рдерд╛ред Windows Server 2003 рдХреЗ рд▓рд┐рдП, JScript рдореЗрдВ Logparser рдХреЗ рд▓рд┐рдП рдПрдХ рд╢реЗрд▓ рд▓рд┐рдЦрд╛ рдЧрдпрд╛ рдерд╛ред рд▓реЗрдХрд┐рди рд╡рд┐рдВрдбреЛрдЬ рд╕рд░реНрд╡рд░ 2008 рдХреА рд░рд┐рд▓реАрдЬ рдХреЗ рд╕рд╛рде, рдореБрдЭреЗ рд╕реНрдХреНрд░реИрдЪ рд╕реЗ рд╢реБрд░реВ рдХрд░рдирд╛ рдкрдбрд╝рд╛ред рдкреЙрд╡рд░рд╢реЗрд▓ рдореЗрдВ рд▓рд┐рдЦрдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛, рд▓реЗрдХрд┐рди рдЬрдм рд╕реЗ рдореИрдВ рдХрднреА-рдХрднреА рдХрд╛рд░реНрдпрдХреНрд░рдореЛрдВ рдХреЗ рд╡рд┐рдХрд╛рд╕ рдореЗрдВ рднрд╛рдЧ рд▓реЗрддрд╛ рд╣реВрдВ рдФрд░ рдереЛрдбрд╝рд╛ рд╕реА # рдЬрд╛рдирддрд╛ рд╣реВрдВ, рддреЛ рдпрд╣ рд╡рд┐рдХрд▓реНрдк рдореЗрд░реЗ рд▓рд┐рдП рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рд╣реЛ рдЧрдпрд╛ред

рдмрд╣реБрдд рдкрд╣рд▓реЗ рд╕рдВрд╕реНрдХрд░рдг рдХреЛ рдПрдХ рдбреЛрдореЗрди рдореЗрдВ рдХрд╛рдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдбрд┐рдЬрд╝рд╛рдЗрди рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ - рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХреЛ рдПрдХ рд╕рд░реНрд╡рд░ рдкрд░ рд▓реЙрдиреНрдЪ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ рдФрд░ рдбреЛрдореЗрди рдХреЗ рд╕рднреА рд╕рд░реНрд╡рд░реЛрдВ рдкрд░ рдПрдХ рд░рд┐рдкреЛрд░реНрдЯ рддреИрдпрд╛рд░ рдХреА рдЧрдИ рдереАред рд╣рд╛рд▓рд╛рдБрдХрд┐, рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рд╡рд┐рдВрдбреЛрдЬ рд╕рд░реНрд╡рд░ 2003 рдореЗрдВ, рдиреЗрдЯрд╡рд░реНрдХ рдкрд░ рдЗрд╡реЗрдВрдЯ рд▓реЙрдЧ рдХреЗ рд▓рд┐рдП рдПрдХ рдЕрдиреБрд░реЛрдз рдмрд╣реБрдд рд▓рдВрдмреЗ рд╕рдордп рдХреЗ рд▓рд┐рдП рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рд╢реБрд░реВ рд╣реЛ рдЧрдпрд╛ (рдХрд╛рд░рдгреЛрдВ рдХреЛ рд╕рдордЭ рдореЗрдВ рдирд╣реАрдВ рдЖрдпрд╛), рдФрд░ рд╕рд░реНрд╡рд░ рдЙрд╕ рдХрдВрдкрдиреА рдХреЗ рдореБрдЦреНрдп рдбреЛрдореЗрди рдХреЗ рдмрд╛рд╣рд░ рджрд┐рдЦрд╛рдИ рджрд┐рдП рдЬрд┐рд╕рдореЗрдВ рдореИрдВ рдХрд╛рдо рдХрд░рддрд╛ рд╣реВрдВред рдЗрд╕рд▓рд┐рдП, рдХреБрдЫ рдорд╛рдорд▓реЛрдВ рдореЗрдВ рдХрд┐рд╕реА рднреА рддреИрдпрд╛рд░ рдХрд┐рдП рдЧрдП рдХреЗрдВрджреНрд░реАрдХреГрдд рд╕рдорд╛рдзрд╛рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рдЕрд╕рдВрднрд╡ рд╣реИред

рдЬрдм рдХреБрдЫ рд▓рд┐рдирдХреНрд╕ рд╕рд░реНрд╡рд░ рдореЗрд░реЗ "рд╕рдмрдорд┐рд╢рди" рдореЗрдВ рджрд┐рдЦрд╛рдИ рджрд┐рдП, рддреЛ рдореИрдВрдиреЗ рдЕрдкрдиреА рдЙрдкрдпреЛрдЧрд┐рддрд╛, рд▓реЙрдЧрдЪреЗрдХ рдХреЗ рдПрдирд╛рд▓реЙрдЧ рдХреЗ рдЕрд╕реНрддрд┐рддреНрд╡ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд╕реАрдЦрд╛ред рдЬреЛ рд▓реЛрдЧ рдЬрд╛рдирддреЗ рдирд╣реАрдВ рд╣реИрдВ, рдЙрдирдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХрд╛ рдЙрд▓реНрд▓реЗрдЦ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рдФрд░ рдХрдИ рд▓рд┐рдирдХреНрд╕ рдФрд░ рдлреНрд░реАрдмреАрдПрд╕рдбреА рд╕реБрд░рдХреНрд╖рд╛ рд╕рд╛рдордЧреНрд░рд┐рдпреЛрдВ рдХреА рд╕рд┐рдлрд╛рд░рд┐рд╢ рдХреА рдЬрд╛рддреА рд╣реИ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдбреЗрдмрд┐рдпрди рд╕реБрд░рдХреНрд╖рд╛ рдЧрд╛рдЗрдб рдореЗрдВред рдЙрд╕рдХреЗ рдмрд╛рдж, WinLogCheck (рдореВрд▓ рд░реВрдк рд╕реЗ рдЗрд╕реЗ рдЕрдирдиреЛрдирд╡реЗрдВрдЯреНрд╕ рдХрд╣рд╛ рдЬрд╛рддрд╛ рдерд╛) рдирд╛рдо рдХреЗ рддрд╣рдд рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдФрд░ рдкреНрд░рдХрд╛рд╢рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдирдХреА рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХреЛ рдФрд░ рдЕрдзрд┐рдХ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рдмрдирд╛рдиреЗ рдХрд╛ рдирд┐рд░реНрдгрдп рд▓рд┐рдпрд╛ рдЧрдпрд╛ред

рдирддреАрдЬрддрди, рдЙрдкрдпреЛрдЧрд┐рддрд╛ рд▓реЙрдЧрдЪреЗрдХ рдХреЗ рд╕рдорд╛рди рдФрд░ рднреА рдЕрдзрд┐рдХ рд╣реЛ рдЧрдИ - рдореЗрд░реЗ рдкрд╛рд╕ рдкреНрд░рддреНрдпреЗрдХ рд╕рд░реНрд╡рд░ рдкрд░ 9:00 рдмрдЬреЗ рдЪрд▓ рд░рд╣рд╛ рд╣реИ рдФрд░ рдореЗрд░реЗ рдореЗрд▓рдмреЙрдХреНрд╕ рдореЗрдВ 5-10 рдорд┐рдирдЯ рдХреЗ рдмрд╛рдж рд░рд┐рдкреЛрд░реНрдЯ рдХреЗ рд╕рд╛рде рдПрдХ рджрд░реНрдЬрди рд╕реЗ рдЕрдзрд┐рдХ рд╕рдВрджреЗрд╢ рд╣реИрдВред рдЖрдорддреМрд░ рдкрд░ рдПрдХ рджреЛ рдорд┐рдирдЯ рдореЗрд░реЗ рд▓рд┐рдП рд╕рдм рдХреБрдЫ рджреЗрдЦрдиреЗ рдХреЗ рд▓рд┐рдП рдкрд░реНрдпрд╛рдкреНрдд рд╣реЛрддрд╛ рд╣реИред

рдХрдИ рдмрд╛рд░ рдореИрдВрдиреЗ рдПрдХ рддреИрдпрд╛рд░ рдирд┐рдЧрд░рд╛рдиреА рдЙрдкрдХрд░рдг рдЦреЛрдЬрдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХреА, рд▓реЗрдХрд┐рди рдореИрдВ рдХрднреА рднреА рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ, рд╕рд░рд▓ рдФрд░ рд╡реНрдпрд╛рд╡рд╣рд╛рд░рд┐рдХ рдХреБрдЫ рднреА рдирд╣реАрдВ рдорд┐рд▓рд╛ред рд╢рд╛рдпрдж рдпрд╣ рд╕рдм рдЖрджрдд рдХреА рдмрд╛рдд рд╣реИред рд╣рд╛рд▓рд╛рдВрдХрд┐, рдпрджрд┐ рдЖрдкрдХреЗ рдкрд╛рд╕ рдмрд╣реБрдд рдЕрдзрд┐рдХ рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ рд╕рд░реНрд╡рд░ рдирд╣реАрдВ рд╣реИрдВ - рддреЛ рдЗрд╕реЗ рдЖрдЬрд╝рдорд╛рдПрдВ, рд╣реЛ рд╕рдХрддрд╛ рд╣реИ рдХрд┐ рдЖрдк рдореЗрд░реЗ рд╕рдВрд╕реНрдХрд░рдг рдХреЛ рдкрд╕рдВрдж рдХрд░реЗрдВрдЧреЗред

рдХреИрд╕реЗ Winlogcheck рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ


рдСрдкрд░реЗрд╢рди рдХрд╛ рдореБрдЦреНрдп рддрд░реАрдХрд╛:
  1. рдкрдВрдЬреАрдХреГрдд рдШрдЯрдирд╛ рд▓реЙрдЧ рдХреА рдПрдХ рд╕реВрдЪреА рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВред рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╡рд╛рд▓реЗ рд╕рд░реНрд╡рд░ рдХреЗ рд▓рд┐рдП рдирд┐рдпрдорд┐рдд рд╡рд┐рдВрдбреЛрдЬ рд╕рд░реНрд╡рд░ 2008 - 7 рдХреЗ рд▓рд┐рдП - 10ред
  2. рдкреНрд░рддреНрдпреЗрдХ рдИрд╡реЗрдВрдЯ рд▓реЙрдЧ рдХреЗ рд▓рд┐рдП, рдПрдХ рдЕрдиреБрд░реЛрдз рдЙрддреНрдкрдиреНрди рд╣реЛрддрд╛ рд╣реИ - рдЕрдВрддрд┐рдо рджрд┐рди (рд▓рдЧрднрдЧ) рдХреЗ рд▓рд┐рдП рдИрд╡реЗрдВрдЯ рдХреА рдПрдХ рд╕реВрдЪреА рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ, рдЕрдкрд╡рд╛рдж рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдШрдЯрдирд╛рдУрдВ рдХреЛ рдЫреЛрдбрд╝рдХрд░ "\ path \ to \ winlogcheck \" eventlog_name> .confред
  3. рдПрдХ HTML рд░рд┐рдкреЛрд░реНрдЯ рдЙрд╕ рд╕реВрдЪреА рд╕реЗ рдЙрддреНрдкрдиреНрди рд╣реЛрддреА рд╣реИ рдЬреЛ рдПрдХ рдЕрд╕реНрдерд╛рдпреА рдлрд╝рд╛рдЗрд▓ рдХреЛ рд▓рд┐рдЦреА рдЬрд╛рддреА рд╣реИ (рдпрджрд┐ рд░рд┐рдкреЛрд░реНрдЯ рдХреЗ рд╕рд╛рде рдкрддреНрд░ рдирд╣реАрдВ рдкрд╣реБрдВрдЪрддрд╛ рд╣реИ)ред
  4. рд░рд┐рдкреЛрд░реНрдЯ рдореЗрд▓ рджреНрд╡рд╛рд░рд╛ рднреЗрдЬреА рдЬрд╛рддреА рд╣реИред

рдЗрд╕ рддрдереНрдп рдХреЗ рдмрд╛рд╡рдЬреВрдж рдХрд┐ .NET рдХреЗ рдкрд╛рд╕ рдШрдЯрдирд╛рдУрдВ рдХреА рд╕реВрдЪреА рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рдЕрдкрдиреЗ рддрд░реАрдХреЗ рд╣реИрдВ, рдореИрдВ WMI (рдЕрдзрд┐рдХ рд╡рд┐рд╡рд░рдг WMI рдХрд╛рд░реНрдп: рдИрд╡реЗрдВрдЯ рд▓реЙрдЧ ) рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реВрдВред рд╕рдВрджреЗрд╢ рдкрд░реАрдХреНрд╖рдг рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рдирд╛ рдЖрд╕рд╛рди рд╣реИ рдмрдбрд╝реА рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ рд▓реЙрдЧ рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рдпреЛрдВ рдХреЗ рд╕рд╛рде рдкреНрд░рд╢реНрдиреЛрдВ рдХреЛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдореЗрдВ рджреЗрд░реА рдХреЗрд╡рд▓ рдПрдХрдорд╛рддреНрд░ рдирдХрд╛рд░рд╛рддреНрдордХ рд╣реИред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдПрдХ рд░рд┐рдкреЛрд░реНрдЯ рдмрдирд╛рдиреЗ рд╡рд╛рд▓реЗ рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рдореЗрдВ 5-6 рдорд┐рдирдЯ рд▓рдЧрддреЗ рд╣реИрдВред

рдкреНрд░рддреНрдпреЗрдХ рд╕рд░реНрд╡рд░ рдХреЗ рд▓рд┐рдП рдХрд╛рд░реНрдп рджрд┐рд╡рд╕ рдХреА рд╢реБрд░реБрдЖрдд рдореЗрдВ, рдореБрдЭреЗ рдЗрд╕ рд░рд┐рдкреЛрд░реНрдЯ рдХреА рддрд░рд╣ рдХреБрдЫ рдорд┐рд▓рддрд╛ рд╣реИ (рдпрд╣ рд╣рд╛рдЗрдкрд░- V рдХреЗ рд╕рд╛рде рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдХрд╛рдо рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рд╡рд┐рдВрдбреЛрдЬ рд╕рд░реНрд╡рд░ 2008 R2 рд╕реЗ рдПрдХ рд░рд┐рдкреЛрд░реНрдЯ рд╣реИ):



рд╕рдм рдХреБрдЫ рдХреНрд░рдо рдореЗрдВ рд╣реИ, рдбреАрдПрдирдПрд╕-рдХреНрд▓рд╛рдЗрдВрдЯ рдореЗрдВ рдПрдХ рдмрд╛рд░ рдХреА рддреНрд░реБрдЯрд┐ рдХреЛ рд╡рд┐рд╢реЗрд╖ рдзреНрдпрд╛рди рджреЗрдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИред рд╡рд┐рд╖рдп рд╕рдВрджреЗрд╢реЛрдВ рдкрд░ рдзреНрдпрд╛рди рджреЗрдВ - рдЕрдХреНрд╕рд░ рдЕрдХреНрд╖рд░реЛрдВ рдХреЛ рдЦреЛрд▓рдиреЗ рдХреА рднреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реЛрддреА рд╣реИ: рдЖрдорддреМрд░ рдкрд░ рд╡рд┐рд╖рдп "рддреНрд░реБрдЯрд┐рдпреЛрдВ = 0, рдЪреЗрддрд╛рд╡рдиреА = 0, рдЕрдиреНрдп = 0" рд╡рд╛рдХреНрдпрд╛рдВрд╢ рдХреЗ рд╕рд╛рде рд╕рдорд╛рдкреНрдд рд╣реЛрддрд╛ рд╣реИред

WinLogCheck рдХрд╛ рдЙрдкрдпреЛрдЧ рдХреИрд╕реЗ рдХрд░реЗрдВ


рдХрдорд╛рдВрдб рд▓рд╛рдЗрди рд╡рд┐рдХрд▓реНрдк

рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХреЛ рдХрдорд╛рдВрдб рд▓рд╛рдЗрди рд╕реЗ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЕрдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рд╕рд╛рде рд▓реЙрдиреНрдЪ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред
рдЕрдирд┐рд╡рд╛рд░реНрдп рдкреИрд░рд╛рдореАрдЯрд░ - рдСрдкрд░реЗрдЯрд┐рдВрдЧ рдореЛрдб: EXCLUDE рдпрд╛ INCLUDEред рдореБрдЦреНрдп EXCLUDE рдореЛрдб рдореЗрдВ рд╢реБрд░реВ:

winlogcheck -m exclude

рджреЛ рд╡реИрдХрд▓реНрдкрд┐рдХ рдкреИрд░рд╛рдореАрдЯрд░ INCLUDE рдореЛрдб рдХреЗ рд▓рд┐рдП рдкреНрд░рджрд╛рди рдХрд┐рдП рдЬрд╛рддреЗ рд╣реИрдВ (рдЕрдкрдиреЗ рд▓рд┐рдП, рдореИрдВ рдЗрд╕реЗ рд╡рд┐рд╢реЗрд╖ рд░рд┐рдкреЛрд░реНрдЯрд┐рдВрдЧ рдореЛрдб рдХрд╣рддрд╛ рд╣реВрдВ):

-l <eventlog_name> - рдПрдХ рд░рд┐рдкреЛрд░реНрдЯ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд▓реЙрдЧ рдХреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП
-f рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд╛ рдирд╛рдо "\ path \ to \ winlogcheck \" рд╣реИ, рдЬрд┐рд╕рдореЗрдВ \ <Eventlog_name_f рд╢рд╛рдорд┐рд▓ рд╣реИред

рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдЗрд╕ рд╕рд░реНрд╡рд░ рдкрд░ рдЖрд░рдПрдПрд╕ рд╕рд░реНрд╡рд░ рдХреЗ рд╕рдлрд▓ рдХрдиреЗрдХреНрд╢рди рдкрд░ рдПрдХ рдЕрд▓рдЧ рд░рд┐рдкреЛрд░реНрдЯ рдХреЗ рд▓рд┐рдП, рдореЗрд░реЗ рдкрд╛рд╕ рдирд┐рдореНрди рдкрд╛рда рдХреЗ рд╕рд╛рде рдлрд╛рдЗрд▓ (рдкрде \ _ to \ winlogcheck \ _ \ system.conf) рд╣реИ (рдиреАрдЪреЗ рдлрд┐рд▓реНрдЯрд░ рдХреЗ рд╕рд╛рде рдлрд╝рд╛рдЗрд▓ рдкреНрд░рд╛рд░реВрдк рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ):

 [General] RASconnects : SourceName = 'RemoteAccess' AND EventCode = 20272 

рдпрд╣ рджрд┐рди рдореЗрдВ рдПрдХ рдмрд╛рд░ рд╢реБрд░реВ рд╣реЛрддрд╛ рд╣реИ:

winlogcheck -m include -l system -f RASconnects

рд╕реНрд╡рд╛рднрд╛рд╡рд┐рдХ рд░реВрдк рд╕реЗ, EXCUDE рдореЛрдб рдХреЗ рд▓рд┐рдП рдПрдХ рд╣реА рдлрд┐рд▓реНрдЯрд░ рд╣реИ - рддрд╛рдХрд┐ рдпреЗ рд░рд┐рдХреЙрд░реНрдб рд╕рд╛рдорд╛рдиреНрдп рд╕рд░реНрд╡рд░ рд░рд┐рдкреЛрд░реНрдЯ рдореЗрдВ рди рд╣реЛрдВред рд░рд┐рдкреЛрд░реНрдЯ рдореЗрдВ рд╕реЗ рдПрдХ:



EXCLUDE рдореЛрдб рдореЗрдВ, рдореИрдВ рдХреЗрд╡рд▓ рдкрд░реАрдХреНрд╖рдг рдХреЗ рд▓рд┐рдП рд╡реИрдХрд▓реНрдкрд┐рдХ рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реВрдВред

рдХрд╛рд░реНрдпрдХреНрд░рдо рдХреЗ рдорд╛рдкрджрдВрдбреЛрдВ

рдкреИрд░рд╛рдореАрдЯрд░ winlogcheck.ini рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рд╣реИрдВред рдлрд╝рд╛рдЗрд▓ рдЫреЛрдЯреА рд╣реИ, рдЗрд╕рд▓рд┐рдП рдореИрдВ рдЗрд╕реЗ рдЕрддрд┐рд░рд┐рдХреНрдд рдЯрд┐рдкреНрдкрдгрд┐рдпреЛрдВ рдХреЗ рд╕рд╛рде рдкреВрд░реА рддрд░рд╣ рд╕реЗ рджреЗрддрд╛ рд╣реВрдВ:
 [General] ##   ( ). ##  :  24  (  ) ## #TimePeriod = 24 ##     ##  : 'path\to\winlogcheck\reports\' ##        ,   ##   ,    -. ## -    . ## #ReportPath = c:\inetpub\wwwroot\winlogcheckreports ## CSS   . ##   ! ## ReportCSS = h1 {margin:0;font-weight:400} .servername, .subhead {font-weight:700} table {width:100%;} td {padding:0.25em} th {border:1px 0} tr:nth-child(odd) td {padding-bottom:1.5em, border-bottom:1px} tr:nth-child(even) {background-color:rgb(248,248,248)} caption {font-size:120%;text-align:left;padding:10px;background:rgb(216,216,216)} .error, .failure {background:rgb(255,127,127)} .warning {background:rgb(255,233,127)} ##   ##   -   . ##     ,  ##   . ## #[Mail] #SMTP_Server = localhost #Mail_From = Winlogcheck SERVERNAME <administrator@example.com> #Mail_To = Administrator SERVERNAME <administrator@example.com> 

рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХреА рдирд┐рдЧрд░рд╛рдиреА рдХрд░рдирд╛

NLog рдХрд╛ рдЙрдкрдпреЛрдЧ рд╣рдорд╛рд░реА рдХрдВрдкрдиреА рдХреЗ рд╡рд┐рдХрд╛рд╕ рдореЗрдВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП рдореИрдВрдиреЗ рдкрд╣рд┐рдпрд╛ рдХреЛ рд╕реБрджреГрдврд╝ рдХрд░рдирд╛ рд╢реБрд░реВ рдирд╣реАрдВ рдХрд┐рдпрд╛ред рдкреИрдХреЗрдЬ рдореЗрдВ рд╢рд╛рдорд┐рд▓ NLog рдХреЗ рд▓рд┐рдП рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдлрд╝рд╛рдЗрд▓ рдирд┐рд╖реНрдкрд╛рджрди рд▓реЙрдЧ рдХреЛ рдХрдВрд╕реЛрд▓ рдореЗрдВ рдФрд░ "рдкрде \" to \ winlogcheck \ log \ winlogcheck.log "рдХреЛ рд░реЛрдЯреЗрд╢рди (рд╣рд░ рджрд┐рди рдПрдХ рдирдИ рдлрд╝рд╛рдЗрд▓, рднрдВрдбрд╛рд░рдг рдЕрд╡рдзрд┐ 10 рджрд┐рди) рдХреЗ рд╕рд╛рде рдЖрдЙрдЯрдкреБрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред

рдлрд╝рд┐рд▓реНрдЯрд░ рд╕реЗрдЯрд┐рдВрдЧреНрд╕

рд╣рдо рд╕рдмрд╕реЗ рджрд┐рд▓рдЪрд╕реНрдк рд╕реЗ рдЧреБрдЬрд░рддреЗ рд╣реИрдВред IIS рд╕реНрдерд╛рдкрд┐рдд рд╕рд░реНрд╡рд░ рдкрд░ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдИрд╡реЗрдВрдЯ рд╡реНрдпреВрдЕрд░ рд╕реНрдХреНрд░реАрди:



рд╢рд╛рдпрдж рд╣рд░ рдХреЛрдИ рдШрдЯрдирд╛рдУрдВ рдХреЛ рдЬрд╛рдирддрд╛ рд╣реИ:

рдЙрдирдХреЗ рд╕рд╛рде рд╕рдм рдХреБрдЫ рд╕реНрдкрд╖реНрдЯ рд╣реИ - рд╣рдореЗрдВ рд░рд┐рдкреЛрд░реНрдЯ рдореЗрдВ рдЙрдирдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИред

рдПрд╕рдХреНрдпреВрдПрд▓ рд╕рд┐рдВрдЯреИрдХреНрд╕ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдлрд┐рд▓реНрдЯрд░ рджрд░реНрдЬ рдХрд┐рдП рдЬрд╛рддреЗ рд╣реИрдВ, рдЗрд╡реЗрдВрдЯ рд▓реЙрдЧ рдореЗрдВ рдлрд╝реАрд▓реНрдбреНрд╕ рдХреЗ рдирд╛рдо рд╕реНрдХреНрд░реАрди рдкрд░ рдЬреЛ рд╣рдо рджреЗрдЦрддреЗ рд╣реИрдВ, рдЙрд╕рд╕реЗ рдЕрд▓рдЧ рд╣реИрдВред рдлрд╝рд┐рд▓реНрдЯрд░ рд╕рдВрдХрд▓рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╣рдо рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:
  1. рдЗрд╡реЗрдВрдЯ рд▓реЙрдЧ рдХрд╛ рдирд╛рдоред рдЗрд╕ рд╕реНрдерд┐рддрд┐ рдореЗрдВ, "рд╕рд┐рд╕реНрдЯрдо", рддреЛ рд╣рдо рдлрд╛рдЗрд▓ рдХреЛ "\ path \ to \ winlogcheck \ рдмрд╣рд┐рд╖реНрдХреГрдд \ system.conf" рдореЗрдВ рд▓рд┐рдЦрддреЗ рд╣реИрдВред
  2. рд╕реНрддрд░ - EventType (рдкреВрд░реНрдгрд╛рдВрдХ)ред рдкрддреНрд░рд┐рдХрд╛ рдореЗрдВ рдЦреБрдж рд╕рдВрдЦреНрдпрд╛рдУрдВ рд╕реЗ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рд╣реЛрддрд╛ рд╣реИ:
    • 1 - рддреНрд░реБрдЯрд┐
    • 2 - рдЪреЗрддрд╛рд╡рдиреА
    • 3 - рд╕реВрдЪрдирд╛
    • 4 - рд╕рдлрд▓рддрд╛
    • 5 - рд╡рд┐рдлрд▓рддрд╛

  3. рдЗрд╡реЗрдВрдЯ рдЖрдИрдбреА - рдИрд╡реЗрдВрдЯрдХреЛрдб (рдкреВрд░реНрдгрд╛рдВрдХ)
  4. рд╢реНрд░реЗрдгреА - рд╢реНрд░реЗрдгреАрдХрд░рдг (рд╕реНрдЯреНрд░рд┐рдВрдЧ)
  5. рд╕реНрд░реЛрдд - SourceName (рд╕реНрдЯреНрд░рд┐рдВрдЧ)

рдФрд░ рдЬреЛ рд╣рдо рдШрдЯрдирд╛ рдХреЗ рд╡рд┐рд╡рд░рдг рдореЗрдВ рджреЗрдЦрддреЗ рд╣реИрдВ рд╡рд╣ рд╕рдВрджреЗрд╢ рдХреНрд╖реЗрддреНрд░ рдореЗрдВ рд╣реИред

рдЗрд╕ рдкреНрд░рдХрд╛рд░, рдЙрдкрд░реЛрдХреНрдд рдШрдЯрдирд╛рдУрдВ рдХреЛ рд░рд┐рдкреЛрд░реНрдЯ рд╕реЗ рдмрд╛рд╣рд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдлрд╝рд╛рдЗрд▓ рдХреЛ рдкрд╛рда рдХреЗ рд╕рд╛рде "\ path \ to \ winlogcheck \ рдмрд╣рд┐рд╖реНрдХреГрдд \ system.conf" рдмрдирд╛рдирд╛ рдЖрд╡рд╢реНрдпрдХ рд╣реИ:

 [General] UserNotify : SourceName = 'Microsoft-Windows-Winlogon' AND ( EventCode = 7001 OR EventCode = 7002 ) WinHTTP : SourceName = 'Service Control Manager' AND (EventCode = 7036 OR EventCode = 7040) AND Message LIKE '%WinHTTP%' 

рдлрд╝рд┐рд▓реНрдЯрд░ рдХреЗ рд╕рд╛рде рдлрд╝рд╛рдЗрд▓ рдкреНрд░рд╛рд░реВрдк рдкрд░ рдЯрд┐рдкреНрдкрдгрд┐рдпрд╛рдБ

рдореЗрд░реЗ рдХрд╛рдо рдореЗрдВ рдореЗрд░реЗ рджреНрд╡рд╛рд░рд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЬрд╛рдиреЗ рд╡рд╛рд▓реЗ рдореБрдЦреНрдп рдлрд┐рд▓реНрдЯрд░ рдХреЛ рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХреЗ рд╕рд╛рде рд╕рдВрдЧреНрд░рд╣ рдореЗрдВ рд╢рд╛рдорд┐рд▓ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред

рдПрдХ рд╡рд┐рд╢реЗрд╖ рд╕рдВрдмрдВрдз рдХреЗрд╡рд▓ рд╕реБрд░рдХреНрд╖рд╛ рд▓реЙрдЧ рдХреЗ рд▓рд┐рдП рд╣реИ - рдмрд╣реБрдд рдмрд╛рд░ рдЗрд╕рдореЗрдВ рдмрд╣реБрдд рд╕рд╛рд░реА рдШрдЯрдирд╛рдПрдВ рд╣реЛрддреА рд╣реИрдВ, рдЗрд╕рд▓рд┐рдП рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд╛рд░реНрдп рдХрд░рддрд╛ рд╣реИ: рдХреЗрд╡рд▓ рддреНрд░реБрдЯрд┐рдпрд╛рдВ рд░рд┐рдкреЛрд░реНрдЯ рдореЗрдВ рдорд┐рд▓рддреА рд╣реИрдВред

рд╣рд╛рд▓ рдХреА рдЯрд┐рдкреНрдкрдгрд┐рдпрд╛рдБ




рдмрд╣реБрдд рдмрд╛рд░, рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдХреА рдирд┐рдЧрд░рд╛рдиреА рдХрд╛ рдореБрджреНрджрд╛ рдЙрдард╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдЗрд╕ рд╕рдорд╕реНрдпрд╛ рдХреЗ рд╕рдорд╛рдзрд╛рди рдХреЗ рд▓рд┐рдП рдореЗрд░реЗ рд╕рдорд╛рдзрд╛рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рд╣рд╛рд▓рд╛рдБрдХрд┐, рдореИрдВ рд▓рдВрдмреЗ рд╕рдордп рд╕реЗ рдмрдбрд╝реЗ рдбреЛрдореЗрди рдХрд╛ рдкреНрд░рдмрдВрдзрди рдирд╣реАрдВ рдХрд░ рд░рд╣рд╛ рдерд╛, рдЗрд╕рд▓рд┐рдП рдореИрдВрдиреЗ рдЗрди рдШрдЯрдирд╛рдУрдВ рдХреА рдирд┐рдЧрд░рд╛рдиреА рдХреЗ рд▓рд┐рдП рдХрд╛рд▓реНрдкрдирд┐рдХ рдЙрджрд╛рд╣рд░рдгреЛрдВ рдХреЗ рд╕рд╛рде рдирд╣реАрдВ рдЖрдпрд╛ред

рдпрд╣ рд╕рдорд╛рдзрд╛рди рд╕рд╛рд░реНрд╡рднреМрдорд┐рдХ рд╣реЛрдиреЗ рдХрд╛ рджрд╛рд╡рд╛ рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди, рдореЗрд░реА рд░рд╛рдп рдореЗрдВ, рдпрд╣ рд╡рд┐рдВрдбреЛрдЬ рдЪрд▓рд╛рдиреЗ рд╡рд╛рд▓реЗ рд╕рд░реНрд╡рд░реЛрдВ рдХреА рдПрдХ рдЫреЛрдЯреА рд╕рдВрдЦреНрдпрд╛ рдХреЗ рд╕рд╛рде рдХрд┐рд╕реА рднреА рдиреЗрдЯрд╡рд░реНрдХ рдкрд░ рдЕрдЪреНрдЫреА рддрд░рд╣ рд╕реЗ рдХрд╛рдо рдореЗрдВ рдЖ рд╕рдХрддрд╛ рд╣реИред

Source: https://habr.com/ru/post/In156937/


All Articles