0
如何獲取Windows中刪除的文件的信息,用戶通過共享網絡刪除了文件/文件夾?Windows事件日誌已刪除的文件信息
有沒有一個窗口記錄所有這些信息的地方。如果是,那麼在哪裏?
我們可以用c#編程跟蹤這些細節嗎?
如何獲取Windows中刪除的文件的信息,用戶通過共享網絡刪除了文件/文件夾?Windows事件日誌已刪除的文件信息
有沒有一個窗口記錄所有這些信息的地方。如果是,那麼在哪裏?
我們可以用c#編程跟蹤這些細節嗎?
不,通常在文件刪除活動事實後沒有證據。除非您有一個執行日誌記錄的應用程序,否則不會創建日誌。
如果需要跟蹤文件刪除,可以使用FileSystemWatcher
類來完成。它只會告訴你什麼被更改,但不是誰做了更改,並且只會跟蹤本地文件系統上的更改。對於網絡共享,這意味着您必須在承載共享的服務器上運行。
爲了跟蹤誰在網絡上共享刪除共享唯一的選擇,我能想到的是使用網絡數據包檢查。這是相當耗費資源並涉及的,因爲它需要您手動重新組裝和解釋SMB消息。不簡單。如果你真的想試試這個,那麼WinPcap
(通過類似SharpPcap
或PcapDotNet
的東西)可以讓你訪問數據包,並在SMB protocol上做大量的閱讀。
只要知道那些是相當深入的水域即將跳入。
在服務器上配置審計跟蹤(組策略),它可以將刪除事件記錄到安全日誌 –