Windows审核可以在整个系统上使用吗?

我正在使用Windows系统创build一个高交互的蜜jar,我需要审计蜜jar发生的每一件小事情。

我知道这可以在一个单一的对象,如文件或文件夹,但我需要审计整个系统。

那么,我要为系统上的每个目录创build一个审计,还是有办法审计整个系统?

您需要启用:高级审核策略>全局对象访问审核>文件系统。

然而,这会产生相当大的噪音,并没有得到“每一件小事”。 您可能需要重新考虑审计所有文件系统活动,而是有select地审计一些文件夹,并将Windows审计与Microsoft Sysinternals Sysmon结合使用:

https://technet.microsoft.com/en-us/sysinternals/sysmon

Sysmon提供:

  • 审计事件不包括在Windows审计(DriverLoaded,命名pipe道,RawAccessRead,networking连接,CreateRemoteThread,ProcessAccess,registry键/值创build/修改/删除)。
  • 更细粒度的控制/过滤。
  • 取证分析的更多细节,例如进程guid和父进程guid,以及一些被更改的数据的值。

如何从响应与Sysinternals Sysmon狩猎
https://onedrive.live.com/view.aspx?resid=D026B4699190F1E6!2843&ithint=file%2cpptx&app=PowerPoint&authkey=!AMvCRTKB_V1J5ow


Sysmon事件


高级审核策略>全局对象访问审核>文件系统。


审计文件系统全局对象访问

通过此策略设置,您可以将全面的对象访问审核策略应用于计算机的文件系统上的每个文件和文件夹。 configuration此设置还使您可以certificate计算机上的每个文件和文件夹都受到从中央位置pipe理的审核策略的监控。

此设置将全局系统访问控制列表(SACL)应用于每个文件和文件夹。 如果在计算机上configuration文件或文件夹SACL和全局SACL,则通过组合文件或文件夹SACL和全局SACL来派生有效的SACL。 这意味着,当活动与文件或文件夹SACL或全局SACL相匹配时,会生成审核事件。

要configuration全局对象访问策略,您必须select“定义此策略设置”,然后单击“configuration”将至less一个用户或组添加到全局SACL。 您还必须在高级审核策略configuration\系统审核策略\对象访问下启用审核文件系统设置。

量:取决于有效的SACL和用户活动的水平。