Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Praktichna_chastina.doc
Скачиваний:
0
Добавлен:
01.04.2025
Размер:
305.66 Кб
Скачать

5. Локальні політики безпеки і управління доступом до системних журналів

Всі користувачі можуть переглядати журнали додатків і системи. Журнали безпеки доступні тільки для системного адміністратора.

За замовчуванням відомості до журналу безпеки не заносяться. Для включення запису подій до журналу безпеки необхідно відкрити перелік політик аудиту:

"Пуск" -> "Панель керування" -> "Адміністрування" -> "Локальна політика безпеки" -> "Локальні політики" -> "Політика аудиту",

і для обраних видів аудиту задати події "Успіх" та / або "Відмова" для відображення їх у журналі.

Однак може виявитися, що навіть при вірно налаштованій політиці запис у журнали все одно не відбувається тоді потрібно перевірити значення параметра CrashOnAuditFail в розділі системного реєстру

HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Control \ Lsa

Даний параметр повинен мати тип REG_DWORD і значення "1".

За замовчуванням право на керування аудитом та журналом безпеки мають тільки користувачі, що входять до групи "Адміністратори", однак цю ситуацію можна змінити. Для цього в "Локальних політиках безпеки" відкриваємо розділ "Призначення прав користувача" і коригуємо значення параметра "Управління аудитом і журналом безпеки" (Manage auditing and security log).

6. Основні формати представлення змісту системних журналів windows

Всі події з журналу можуть бути збережені в одному з трьох форматів:

• Формат файлу журналу (EVT).

• Текстовий формат (TXT).

• Текстовий файл з комою в якості роздільника (CSV​​).

  1. Послідовність завантаження програмного забезпечення комп'ютеру.

Програмне забезпечення завантажуэться з наступних розділів системного реєстру і в такій послідовності:

  • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce

  • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices

  • <Запрос на вход и регистрацию пользователя в операционной системе>

  • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce

  • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

  • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

  • Папка «Автозагрузка»

  • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]