Получить историю файловых операций в Windows?

есть ли способ получить историю файловых операций в Windodws, например, какие папки были перемещены куда, последний переименованный файл, что было удалено и т. д.?

2
задан Steven
15.02.2023 0:44 Количество просмотров материала 2892
Распечатать страницу

2 ответа

по умолчанию такого журнала нет.


в системе Windows NT администратор может включить аудит файловых операций:

Auditing settings for a directory

однако:

  1. для этого, чтобы работать, "аудит доступа к объектам" должен быть включен в secpol.msc:

    Secpol: Auditing

    в тот момент, когда вы включите его, вы получите затоплены различные журналы доступа к объектам.

  2. аудит журналы всей файловой системы заполнят журнал безопасности очень быстро. Я не буду говорить о хит-парадах.

1
отвечен grawity 2023-02-16 08:32

Контролировать Процесс SysInternals может контролировать и вносить все деятельности в журнал архива, регистратуры и сети в журнал.

procmon.exe

вы должны быть осторожны. На скриншоте выше, несмотря на то, что он говорит CreateFile доступ только для чтения (загружаются библиотеки DLL).

1
отвечен grawity 2023-02-16 10:49

Постоянная ссылка на данную страницу: [ Скопировать ссылку | Сгенерировать QR-код ]

Ваш ответ

Опубликуйте как Гость или авторизуйтесь

Имя
Вверх