[玩转系统] 如何检测谁更改了 Windows 上的文件/文件夹 NTFS 权限
作者:精品下载站 日期:2024-12-15 00:49:40 浏览:15 分类:玩电脑
如何检测谁更改了 Windows 上的文件/文件夹 NTFS 权限
在某些情况下,管理员需要找出哪个进程(程序)或用户更改了 Windows 文件服务器上特定文件夹或文件的 NTFS 权限。本文介绍如何使用审核策略、PowerShell 脚本和 ProcMon 工具跟踪对文件系统对象进行的 NTFS 权限更改。
您需要配置审核策略来跟踪 Windows 文件系统对象上 NTFS 权限的更改。
打开组策略编辑器。如果要在特定服务器上配置审核文件系统审核策略,请打开本地组策略编辑器控制台 (
gpedit.msc
)。如果要在域中的多个设备(例如所有文件服务器)上启用审核,则需要使用组策略管理控制台创建单独的 GPO(
gpmc.msc
);
-
导航至计算机配置 -> 策略 -> Windows 设置 -> 安全设置 -> 高级审核策略配置 -> 审核策略 -> 对象访问;
启用审核文件系统选项并选择成功;
现在,您需要在要跟踪权限更改的目录的属性中启用审核。打开文件夹属性 -> 转到安全选项卡 -> 高级 -> 审核选项卡 -> 继续 -> 单击添加并添加要跟踪其活动的组(选择主体)。我们在这里指定了每个人;
之前,我们向您展示了如何使用文件系统审核来查找删除 Windows 文件服务器上的文件或文件夹的用户。
选择类型=成功并启用高级权限中的更改权限和取得所有权选项:
不要忘记更新主机上的组策略设置:
gpupdate /force
现在,如果有人更改了指定文件夹中项目的 NTFS 权限,安全日志中将显示事件 ID 4670 的事件。
打开事件查看器控制台(
eventvwr.msc
) -> Windows 日志 -> 安全。按事件 ID 4670 过滤事件列表(
Permissions on an object were changed
)并打开最新事件。
您将在事件描述中看到更改权限的用户名称(帐户名称:)和进程名称(C:\Windows xplorer.exe)。它还包含有关先前 ACL(原始安全描述符)和新权限列表(新安全描述符)的信息。
如果要在安全日志中存储更多事件(在较长的时间间隔内),则需要增加事件查看器日志的大小。
请注意,权限是DACL格式的,很难理解。幸运的是,您可以使用内置的 PowerShell cmdlet ConvertFrom-SddlString 将安全描述符定义语言字符串转换为 PSCustomObject。
要查看对象的 NTFS 权限中哪些访问组已更改,请比较旧的和新的安全描述符(从事件 4670 复制 SDDL 值):
$oldperm=ConvertFrom-SddlString "D:PAI(A;OICIIO;FA;;;CO)(A;OICI;FA;;;SY)(A;OICI;FA;;;BA)(A;OICI;0x1200a9;;;S-1-5-21-1774357850-3643260196-2143367957-1125)(A;OICI;0x1301bf;;;S-1-5-21-1774357850-3643260196-2143367957-1124)"
$newperm=ConvertFrom-SddlString "D:PARAI(A;OICIIO;FA;;;CO)(A;OICI;FA;;;SY)(A;OICI;0x1301bf;;;S-1-5-21-1774357850-3643260196-2143367957-1124)(A;OICI;0x1200a9;;;S-1-5-21-1774357850-3643260196-2143367957-1125)(A;OICI;FA;;;BA)(A;OICI;0x1200a9;;;BU)"
Compare-Object -ReferenceObject $oldperm.DiscretionaryAcl -DifferenceObject $newperm.DiscretionaryAcl|FL
在此示例中,您可以看到新的 ACL 授予了读取权限
Builtin\Users
团体。
您可以使用 Get-WinEvent PowerShell cmdlet 搜索 Windows 事件日志。例如,您可以使用以下代码查找事件 ID 为 4670 的事件,并从脚本中获取 OldSD 和 NewSD 值:
$event=Get-WinEvent -FilterHashtable @{logname='Security';id=4670} -MaxEvents 1
[xml]$xmlevent = $event.ToXml()
$eventobj = New-Object System.Management.Automation.PSObject
$eventobj | Add-Member Noteproperty -Name $xmlevent.Event.EventData.Data[1].name -Value $xmlevent.Event.EventData.Data[1].'#text'
$eventobj | Add-Member Noteproperty -Name $xmlevent.Event.EventData.Data[8].name -Value $xmlevent.Event.EventData.Data[8].'#text'
$eventobj | Add-Member Noteproperty -Name $xmlevent.Event.EventData.Data[9].name -Value $xmlevent.Event.EventData.Data[9].'#text'
$eventobj|format-list
您可以使用内置的
icacls.exe
工具或 Get-ACL PowerShell cmdlet 来备份目录的当前 NTFS 权限。
如果您需要了解哪个进程和用户正在更改文件夹的 NTFS 权限,可以使用进程监视器实用程序。 (https://learn.microsoft.com/en-us/sysinternals/downloads/procmon)。它允许您实时定位文件系统对象权限更改的来源。
下载并运行procmon64.exe;
配置过滤器:
Filter-> Filter (CTRL+S)Path -> begin with -> Specify the folder path ->IncludeOperation -> is -> SetSecurityFile -> Include ;
从现在开始,如果有人更改该文件夹中任何对象的 NTFS 权限,您将在 ProcMon 窗口中看到一个新事件。此处,它显示了进程 (explorer.exe) 和更改权限的用户的名称。
猜你还喜欢
- 03-30 [玩转系统] 如何用批处理实现关机,注销,重启和锁定计算机
- 02-14 [系统故障] Win10下报错:该文件没有与之关联的应用来执行该操作
- 01-07 [系统问题] Win10--解决锁屏后会断网的问题
- 01-02 [系统技巧] Windows系统如何关闭防火墙保姆式教程,超详细
- 12-15 [玩转系统] 如何在 Windows 10 和 11 上允许多个 RDP 会话
- 12-15 [玩转系统] 查找 Exchange/Microsoft 365 中不活动(未使用)的通讯组列表
- 12-15 [玩转系统] 如何在 Windows 上安装远程服务器管理工具 (RSAT)
- 12-15 [玩转系统] 如何在 Windows 上重置组策略设置
- 12-15 [玩转系统] 如何获取计算机上的本地管理员列表?
- 12-15 [玩转系统] 在 Visual Studio Code 中连接到 MS SQL Server 数据库
- 12-15 [玩转系统] 如何降级 Windows Server 版本或许可证
- 12-15 [玩转系统] 如何允许非管理员用户在 Windows 中启动/停止服务
取消回复欢迎 你 发表评论:
- 精品推荐!
-
- 最新文章
- 热门文章
- 热评文章
[电影] 黄沙漫天(2025) 4K.EDRMAX.杜比全景声 / 4K杜比视界/杜比全景声
[风口福利] 短视频红利新风口!炬焰创作者平台重磅激励来袭
[韩剧] 宝物岛/宝藏岛/金银岛(2025)【全16集】【朴炯植/悬疑】
[电影] 愤怒的牦牛 (2025) 国语中字 4k
[短剧合集] 2025年05月30日 精选+付费短剧推荐56部
[软件合集] 25年5月30日 精选软件26个
[软件合集] 25年5月29日 精选软件18个
[短剧合集] 2025年05月28日 精选+付费短剧推荐38部
[软件合集] 25年5月28日 精选软件37个
[软件合集] 25年5月27日 精选软件26个
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电视剧] 欢乐颂.5部全 (2016-2024)
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[影视] 【稀有资源】香港老片 艺坛照妖镜之96应召名册 (1996)
[剧集] 神经风云(2023)(完结).4K
[剧集] [BT] [TVB] [黑夜彩虹(2003)] [全21集] [粤语中字] [TV-RMVB]
[办公模版] office模板合集:包含word、Excel、PowerPoint、Access四类共计2000多个模板
[资源] B站充电视频合集,包含多位重量级up主,全是大佬真金白银买来的~【99GB】
[音乐] 华语流行伤感情经典歌无损音乐合集(700多首)
[影视] 内地绝版高清录像带 [mpg]
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电影] 美国队长4 4K原盘REMUX 杜比视界 内封简繁英双语字幕 49G
[电影] 死神来了(1-6)大合集!
[软件合集] 25年05月13日 精选软件16个
[精品软件] 25年05月15日 精选软件18个
[绝版资源] 南与北 第1-2季 合集 North and South (1985) /美国/豆瓣: 8.8[1080P][中文字幕]
[软件] 25年05月14日 精选软件57个
[短剧] 2025年05月14日 精选+付费短剧推荐39部
[短剧] 2025年05月15日 精选+付费短剧推荐36部
- 最新评论
-
- 热门tag