Windowsは、どの管理ドメインユーザーがイベントを承認したかを記録しますか


0

たとえば、標準ユーザーが管理者権限を必要とするソフトウェアインストールを実行する場合、管理者の資格情報を使用してアクションを承認する必要があります。では、WindowsまたはActive Directoryは、インストールの許可に使用された管理者アカウントのログを保持しますか?もしそうなら、どこで情報を入手しますか?

注:Active DirectoryサービスはWindows Server 2008で実行されており、クライアントは主にWindows 10 Proです


Windowsはログオンイベントをログに記録できますが、デフォルトではこれは有効になっていません。
ツイスティーななりすまし

1
イベント4624の成功の監査については、セキュリティログのeventvwr.exeを参照してください。これらはログインです。logintype列挙型を確認して、ログインの種類を確認できます。
フランクトーマス

回答:


0

Uac監査は、Windowsポリシー(ローカル\グループ)を変更することにより行われます。対象のポリシーは、コンピューターの構成\ポリシー\ Windowsの設定\セキュリティの設定\ローカルポリシー\監査ポリシーにあります。

特権の使用の監査では、システムイベントログのUACのagreement.exeダイアログボックスを使用して、昇格した使用に関する情報が提供されます。これによって作成されたイベントID:4648および4624。

プロセス追跡の監査は、プロセスとその作成/終了に関する情報を提供します。これによって作成されたイベントID:4688。

また、イベントID 4696を見て、新しいトークン(ユーザーログオンハンドル)がいつプロセスに割り当てられたかを確認します。これらのすべてのイベントを使用して、UACダイアログで昇格された権限を要求したすべてのプロセスのタイムラインの明確な画像を取得できます。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.