28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

Neue Ereignisse in <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> 233<br />

Eine andere wichtige Änderung ist, dass in den Ereignissen über Registrierungs- und Active<br />

Directory-Objektzugriffe die bisherigen und neuen Werte aufgeführt werden:<br />

Ein Registrierungswert wurde geändert.<br />

Antragsteller:<br />

<strong>Sicherheit</strong>s-ID: CONTOSO\Administrator<br />

Kontoname: Administrator<br />

Kontodomäne: CONTOSO<br />

Anmelde-ID: 0x31e01<br />

Objekt:<br />

Objektname: \REGISTRY\MACHINE\SOFTWARE\Microsoft\<strong>Windows</strong>\CurrentVersion\Run<br />

Name des Objektwerts: StartupProgram<br />

Handle-ID: 0x118<br />

Vorgangstyp: Ein vorhandener Registrierungswert wurde geändert<br />

Prozessinformationen:<br />

Prozess-ID: 0xa58<br />

Prozessname: C:\<strong>Windows</strong>\regedit.exe<br />

Informationen zur Änderung:<br />

Typ des alten Werts: REG_SZ<br />

Alter Wert: C:\<strong>Windows</strong>\System32\windows_component.exe<br />

Typ des neuen Werts: REG_SZ<br />

Neuer Wert: C:\<strong>Windows</strong>\System32\malware.exe<br />

In diesem Fall verrät uns das Ereignis, dass Administrator einen Wert namens StartupProgram<br />

im Registrierungsschlüssel Run geändert hat (dieser Schlüssel listet Programme auf,<br />

die automatisch ausgeführt werden, wenn sich ein Benutzer interaktiv anmeldet). Der normale<br />

Wert, der auf <strong>Windows</strong>_component.exe verweist, wurde ersetzt und verweist jetzt auf<br />

Malware.exe.<br />

Es gibt viele neue Ereignisse in <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong>. <strong>Die</strong> Tabellen 8.1 bis 8.8 führen die<br />

wichtigsten auf.<br />

Tabelle 8.1 Änderungen am Verzeichnisdienst<br />

Ereignis-ID Beschreibung<br />

5136 Ein Verzeichnisdienstobjekt wurde geändert.<br />

5137 Ein Verzeichnisdienstobjekt wurde erstellt.<br />

5138 <strong>Die</strong> Löschung eines Verzeichnisdienstobjekts wurde rückgängig gemacht.<br />

5139 Ein Verzeichnisdienstobjekt wurde verschoben.<br />

5141 Ein Verzeichnisdienstobjekt wurde gelöscht.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!