Jump to content

Frage zu Security-einträgen im Logfile


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Geschrieben

hallo,

 

ich habe einige 560 und 566 Einträge im Sicherheits-ereignisprotokoll eines Servers.

User-ID ist Administrator und die Einträge besagen, dass Wordpad.exe und Notepad.exe benutzt wurden, um ein gewisses Verzeichnis aufzulisten.

 

bevor ich hier alle scheu mache:

kann es sein, dass ein berechtigter user eine suche von seinem desktop-PC aus gestartet hat und das system den Administrator-account als User-ID ins ereignisprotokoll eingetragen hat(warum auch immer), oder ist anzunehmen, dass hier der admin sich am server angemeldet hat und das verzeichnis durchsuchte?

:suspect:

Geschrieben

Moin,

 

wenn das Log den User Administrator ausweist, dann war auch der Administrator an den jeweiligen Server angemeldet. Ob das lokal oder remote ist, ist dabei sekundär, ebenso, ob der User tatsächlich lokal angemeldet war oder ob es eine "runas"-Session oder z.B. ein Task oder ein Dienst war.

 

Gruß, Nils

Geschrieben

habs - im Moment - herausgefunden:

es ist so ein Word-makro-plugin-dingens von einem Etikettenhersteller.

 

das wurde als Programm im Administrator-kontext installiert und führt seine Adress-suche in diesem kontext aus, sobald man es aktiviert.

(haarsträubend)

:shock:

Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...