Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Network · LAN, WAN, Firewalls Alle Fragen rund um das große, kleine Internet finden hier eine Antwort. LANs, WANs, Router, Switches, Bridges, Verkabelung...

Info über Verbundene Benutzer!

Diskussion: Info über Verbundene Benutzer! im Forum Network · LAN, WAN, Firewalls, in der Kategorie Web, Network & Multimedia Palace; Anzeige Hallo, habe folgende Frage. In unserem Firmennetzwerk sind standardmäßig die Administrative freigaben belassen worden, dies soll auch so bleiben. ...

Antwort
Alt 20.07.05, 09:58   #1 (permalink)
 
Registriert seit: 06.06.05
White Snake Leistung: Facit NTK
Likes: 0
Standard Info über Verbundene Benutzer!

Anzeige

Hallo,

habe folgende Frage. In unserem Firmennetzwerk sind standardmäßig die Administrative freigaben belassen worden, dies soll auch so bleiben. Jedoch würde es mich brennend interessieren, wenn und wann jemand (also auch ein Admin) sich auf meinen Rechner verbindet. Zum Beispiel über die Benutzerfreigabe auf das Laufwerk, was ja per UNC-Syntax kein Hexenwerk ist. Ich kann zwar wenn ich über den ServerManager gehe sehen welcher Benutzer sich verbunden hat und auch welche Resourcen er geöffnet hat, aber ich möchte gerne informiert werden wann das passiert. Schließlich schaue ich nicht alle paar Sekunden in den Servermanager und die Freigabe möchte ich auch nicht beenden, da die Softwareverteilung per SMS läuft etc.

Gibt es ein Tool oder ein Script das im Hintergrund mitläuft und sobald sich jemand auf meine Festplatte zugreifen will, erscheint ein Popup mit Benutzername, IP, Datei auf die er zugreift und mit welchem Programm der Zugriff erfolgt (z.B. Dameware etc.)

Gruß

White Snake ist offline   Mit Zitat antworten
Alt 20.07.05, 19:21   #2 (permalink)
Senior Member
 
Registriert seit: 01.01.04
Prometheus Leistung: Facit NTK
Prometheus eine Nachricht über ICQ schicken
Likes: 0
Standard

Das Ereignisprotokoll, schreibt das meines Wissen alles mit.
Prometheus ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 20.07.05, 23:32   #3 (permalink)
DaBone
Guest
 
Likes:
Standard

Interessant... Das würde mich bei einem persönlichen Problem weiterbringen...
Deshalb würde mich interessieren, wo das Ereignisprotokoll gespeichert ist! Ich hab schon gegoogled, aber nichts vernünftiges gefunden.
Ist das Ereignisprotokoll in %windir%/security/logs ? Oder sind das andere Logfiles?
Schon jetzt danke für die Antwort!
  Mit Zitat antworten
Alt 20.07.05, 23:56   #4 (permalink)
Senior Member
 
Registriert seit: 01.01.04
Prometheus Leistung: Facit NTK
Prometheus eine Nachricht über ICQ schicken
Likes: 0
Standard

Unter Arbeitsplatz(Rechtsklick) - Verwalten - Ereignisanzeige - Sicherheit. Dort sind alle Verbindungen zu deinen Rechner aufgezeichnet( falls bei dir das Sicherheitsprotokoll aktiviert ist), die du ja brauchst um auf Ordner zuzugreifen..
Prometheus ist offline   Mit Zitat antworten
Alt 21.07.05, 00:23   #5 (permalink)
DaBone
Guest
 
Likes:
Standard

Danke.
Noch zu meiner vorherigen Vermutung (vielleicht will die ja noch jemand erklärt haben ?() Die in dem von mir angegebenen Verzeichnis scheinen irgendwelche Konfigurations-Logs zu sein. Bei uns in der Schule sind die frei zugänglich. In einem der Files steht dann z.B.: "Benutzer mit Administrationsrechten hat sich gerade angemeldet. (...) Konfigurieren von "HKEY_LOCAL_MACHINE/..." ... abgeschlossen" und ähnliches. Seltsam
Aber sonst ist alles schön sorgfältig gesperrt, man kann an den PCs kaum etwas "schlimmes" machen.
  Mit Zitat antworten
Alt 21.07.05, 13:32   #6 (permalink)
Themenstarter
 
Registriert seit: 06.06.05
White Snake Leistung: Facit NTK
Likes: 0
Standard

Na, ich bin da noch nicht so ganz zufrieden. Wenn jemand eine Remotesteuerung zum Beispiel über SMS, Dameware, VNC, RDP oder ähnliches macht, ok dass wird geloggt, aber ein Festplattenzugriff nicht. Ausserdem erfolgt keine automatische Information an den eingeloggten Benutzer. Ich würde aber sehr gern Zeitnahe Informationen über den Zugriff haben. Auch wenn er sich nur den Inhalt des Laufwerks C anschaut.

Übrigens DaBone,

das Log liegt bei mir Beispielsweise auf: C:\WINNT\System32\config\SecEvent.Evt
C:\WINNT\system32\config\SysEvent.Evt und
C:\WINNT\system32\config\AppEvent.Evt

den Pfad bekommt man heraus, wenn man in der Ereignisanzeige auf die Protokolle mit der rechten Maustaste klickt und Eigenschaften wählt.(zumindest bei w2k)



Kennt denn keiner hier ein Proggie oder ein Script dass die Netzwerkszugriffe überwacht, protokolliert und auch noch den lokalen Benutzer informiert???
White Snake ist offline   Mit Zitat antworten
Alt 21.07.05, 22:10   #7 (permalink)
Senior Member
 
Registriert seit: 01.01.04
Prometheus Leistung: Facit NTK
Prometheus eine Nachricht über ICQ schicken
Likes: 0
Standard

@DaBone
Registry - Einträge werden meistens gemacht um vom Server ausgegebene Betriebssystemeinstellungen über alle Rechner per Registryeinträge zu geben. Dazu können die Rechner so eingestellt werden, das Sie sich die Registryschlüssel von einer Serverfreigabe anfügen. Der Nutzen der sich daraus ergibt, kann sich z.B. darauf belangen wie der Benutzer angemeldet wird, was für Programmeinitialisiert werden usw.

@White Snake
Vielleicht helfen dir in so einem Fall Monitorprogramme weiter, die jeden Zugriff speichern können.
Prometheus ist offline   Mit Zitat antworten
Alt 22.07.05, 14:33   #8 (permalink)
DaBone
Guest
 
Likes:
Standard

danke @ Prometheus und White Snake.
In den Logs stehen aber nicht nur Registry-Einträge, sondern auch andere Dateien auf der Festplatte die konfiguriert werden.
Naja egal so eine grosse Rolle spielt das nicht.
Sind eigentlich die Registry-Einträge auch ohne regedit.exe editierbar? Denn so könnte ich cmd und all den Kram in der Schule reaktivieren. (Wie das geht weiss ich, aber ich weiss nicht wie ich die Registry aktivieren kann)
Gibt es da z.B. verbesserte registry editoren, die man auch als Normaluser (= nicht Admin) ausführen kann?
Danke schon im voraus.

edit: würde das z.B. damit funktionieren?
  Mit Zitat antworten
Alt 27.07.05, 15:04   #9 (permalink)
 
Registriert seit: 11.06.05
m0r71 Leistung: Facit NTK
Likes: 0
Standard

@dabone
also dazu müssten wir wissen welches os auf den system läuft, also, sonst könntest du das auf cd oder usb-stick packen und von dort aus starten, müsste wegen treiber unter xp funzen.
oder wenn die möglichkeit besteht, boote von einer livedisc mit linux zum beispiel morphix und bearbeite von da aus, die einstellungen auf der winfesplatte
m0r71 ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Web, Network & Multimedia Palace » Network · LAN, WAN, Firewalls » Info über Verbundene Benutzer!
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
benutzer über ssh erstellen / sperren bikmaek Linux/UNIX 5 08.12.05 17:45
will das beide verbundene pcs aufs i-net zugreifen können Kebap Network · LAN, WAN, Firewalls 3 21.11.04 00:45
Info über Trojaner Deathevel (In)security allgemein 3 23.04.03 23:09
Umfassendes Info über FTP cyberflasch Internet Allgemein 9 08.12.02 11:07


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61