2016-02-01 32 views
0

如何獲取Windows中刪除的文件的信息,用戶通過共享網絡刪除了文件/文件夾?Windows事件日誌已刪除的文件信息

有沒有一個窗口記錄所有這些信息的地方。如果是,那麼在哪裏?

我們可以用c#編程跟蹤這些細節嗎?

+0

在服務器上配置審計跟蹤(組策略),它可以將刪除事件記錄到安全日誌 –

回答

1

不,通常在文件刪除活動事實後沒有證據。除非您有一個執行日誌記錄的應用程序,否則不會創建日誌。

如果需要跟蹤文件刪除,可以使用FileSystemWatcher類來完成。它只會告訴你什麼被更改,但不是誰做了更改,並且只會跟蹤本地文件系統上的更改。對於網絡共享,這意味着您必須在承載共享的服務器上運行。

爲了跟蹤誰在網絡上共享刪除共享唯一的選擇,我能想到的是使用網絡數據包檢查。這是相當耗費資源並涉及的,因爲它需要您手動重新組裝和解釋SMB消息。不簡單。如果你真的想試試這個,那麼WinPcap(通過類似SharpPcapPcapDotNet的東西)可以讓你訪問數據包,並在SMB protocol上做大量的閱讀。

只要知道那些是相當深入的水域即將跳入。