Ad Widget

Collapse

Windows Event Log

Collapse
X
 
  • Time
  • Show
Clear All
new posts
  • Nassz
    Junior Member
    • May 2014
    • 9

    #1

    Windows Event Log

    Помогите разобраться, настроен мониторинг логов Брандмауєра Win 2008R2, zabbix agent 2.2.5 но вот проблема :
    Из списка исключений брандмауэра Windows удалено правило.

    Удаленное правило:
    ИД правила: {3C3466C8-68B0-48FE-BDA1-A7748A5E88CA}
    Имя правила: 123
    Изменивший пользователь: S-1-5-21-3545410972-1768734982-3125686782-1013
    Изменившее приложение: C:\Windows\System32\mmc.exe

    как заставить отображать адекватно пользователя? что бы можно было настроить тригеры по пользователю?
    Last edited by Nassz; 24-07-2014, 23:07.
  • yukra
    Senior Member
    • Apr 2013
    • 1359

    #2
    Originally posted by Nassz
    Помогите разобраться, настроен мониторинг логов Брандмауєра Win 2008R2, zabbix agent 2.2.5 но вот проблема :
    Из списка исключений брандмауэра Windows удалено правило.

    Удаленное правило:
    ИД правила: {3C3466C8-68B0-48FE-BDA1-A7748A5E88CA}
    Имя правила: 123
    Изменивший пользователь: S-1-5-21-3545410972-1768734982-3125686782-1013
    Изменившее приложение: C:\Windows\System32\mmc.exe

    как заставить отображать адекватно пользователя? что бы можно было настроить тригеры по пользователю?
    попробуйте посмотреть в сторону заполнения пользовательских макросов через апи скриптом. Узнать как соотнести имя пользователя и uuid можно в тех. поддержке вашей ОС

    Comment

    • Nassz
      Junior Member
      • May 2014
      • 9

      #3
      соотнести имя можно через reg query "HKU\S-1-5-21-1774974009-16243197-1102438210-1004\Volatile Environment" /v USERNAME

      но как это втолкнуть в Заббикс Агент и передать на Заббикс сервер

      Comment

      • Zentarim
        Senior Member
        • Mar 2012
        • 526

        #4
        Originally posted by Nassz
        соотнести имя можно через reg query "HKU\S-1-5-21-1774974009-16243197-1102438210-1004\Volatile Environment" /v USERNAME

        но как это втолкнуть в Заббикс Агент и передать на Заббикс сервер
        Если это можно вытащить их консоли, значит это можно запихнуть в UserParameter.

        Comment

        • Nassz
          Junior Member
          • May 2014
          • 9

          #5
          ну толи у вас Актив чек толи у вас выгребная яма через кучу скриптов + еще ПАВЕР ШЕЛЛ ибо я не нашел способа тянуть Ивент лог через cmd.

          Comment

          • Zentarim
            Senior Member
            • Mar 2012
            • 526

            #6
            Вы хотя бы элемент данных показали что ли. А то непонятно, что и как вы берете.

            Comment

            • Nassz
              Junior Member
              • May 2014
              • 9

              #7
              Key :
              eventlog[Microsoft-Windows-Windows Firewall With Advanced Security/Firewall,,,,2004|2005|2006]

              Response:

              Microsoft-Windows-Windows Firewall With Advanced Security Information 2006 Из списка исключений брандмауэра Windows удалено правило.

              Удаленное правило:
              ИД правила: {3C3466C8-68B0-48FE-BDA1-A7748A5E88CA}
              Имя правила: 123
              Изменивший пользователь: S-1-5-21-3545410972-1768734982-3125686782-1013
              Изменившее приложение: C:\Windows\System32\mmc.exe

              Comment

              • Zentarim
                Senior Member
                • Mar 2012
                • 526

                #8
                Если без костылей, то на ум приходит только "преобразование значений", но я не уверен, что в вашем случае оно вообще сработает

                Comment

                • Nassz
                  Junior Member
                  • May 2014
                  • 9

                  #9
                  так это только единичный случай у меня? или же можно писать баг репорт ?

                  Comment

                  • yukra
                    Senior Member
                    • Apr 2013
                    • 1359

                    #10
                    Originally posted by nassz
                    или же можно писать баг репорт ?
                    Ага, в майкрософт.

                    Comment

                    • Nassz
                      Junior Member
                      • May 2014
                      • 9

                      #11
                      почему же ? заббикс выбирает из ДЕТЕИЛ отчета на сколько я понял, в уменьшенном варианте (в обычном просмотре )Венда показывает имя пользователя нормально ! посему это в заббикс агенте библиотека winevt шалит ....

                      Comment

                      • yukra
                        Senior Member
                        • Apr 2013
                        • 1359

                        #12
                        Originally posted by Nassz
                        почему же ? заббикс выбирает из ДЕТЕИЛ отчета на сколько я понял, в уменьшенном варианте (в обычном просмотре )Венда показывает имя пользователя нормально ! посему это в заббикс агенте библиотека winevt шалит ....
                        Система оперирует с SID'ами учетных записей, а не их именами. В контроле доступа пользователей к защищаемым объектам (файлам, ключам реестра и т.п.) участвуют также только SID'ы.

                        А вот тут подробней рассказывается зачем оно и почему так: http://technet.microsoft.com/en-us/l.../cc961625.aspx

                        Windows нигде не оперирует понятием "имя пользователя", кроме как в графическом интерфейсе. В логи пишутся именно SID или GUID пользователей. Заббикс показывает то, что написано в лог. Всем спасибо, ваша проблема в том, что вы не разбираетесь в используемой Вами ОС.

                        Comment

                        • Nassz
                          Junior Member
                          • May 2014
                          • 9

                          #13
                          я все понимаю, как устроена Вин система и то что в логе пишется ИД юзеря , но когда у тебя 3 десятка виндовсов лезть и смотреть какой там пользователь что учудил, особенно если ты в полях.. Посему и возник вопрос как преобразовать Юиид в Пользоваетля! Рег квери я написал выше - этот запрос отображает имя пользователя, но как его внести в ЛОГ либо скармливать заббиксу? я не программист, простите !
                          Вот еще один вариант преобразования для повер шела :
                          $SID = (new-object security.principal.securityidentifier S-1-5-21-4109469096-2014522799-875564729-1000).translate([security.principal.ntaccount])
                          Last edited by Nassz; 28-07-2014, 19:41.

                          Comment

                          • Zentarim
                            Senior Member
                            • Mar 2012
                            • 526

                            #14
                            Если лог в текстовом файле - могу только посоветовать большой костыль:
                            Раз в минуту запускайте скрипт, который будет парсить ваш лог и скидывать в другой лог-файл имя пользователя ( которое вы узнаете через reg query ), ID правила ну и еще что-то вам нужное. Соответственно скармливать агенту вы будете уже собранный таким образом файл. Скрипт пишется либо на bat (в его возможностях я не уверен), либо на unixutils+gawk.

                            Еще раз повторяю - это костыль. БОЛЬШОЙ костыль.

                            Comment

                            Working...