共享networking驱动器的文件审计

一个月前我们被Cryptolocker击中了,从来没有build立过文件审计,所以没有办法确定它是从哪个用户发起的。

我已经进入pipe理工具>本地安全策略>本地策略>审核策略>,并启用对象访问成功和失败。

然后,我转到共享驱动器的根文件夹的审核设置,并将其选中为“写入属性”,“删除”和“删除”子文件夹和文件的“域用户”。

但事件日志中充满了“详细文件共享”事件5145,“networking共享对象被检查以查看客户端是否可以被授予期望的访问”

我真的不需要看到这些事件,只是想跟踪一个文件是否被修改,以防我们再次被cryptolocker命中。 还有什么我需要做的,只有这样的事件?

有没有比Windows事件日志更好的工具?

在使用位于以下位置的旧版审计设置时:

Windows设置>安全设置>本地策略>审核策略>对象访问,这是非常粗糙的,可能会产生大量的噪音,取决于对象可能已启用审核。

如果将传统审计设置为“未configuration”,并启用“高级审计”

Windows设置>安全设置>本地策略>高级审核策略configuration>对象访问

您只能启用您需要的子类别,在这种情况下是文件系统。

然后,在文件系统上,仅启用顶层文件夹上所需的审核types:
在这里输入图像说明