28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

242 Kapitel 8: Überwachung<br />

WEvtUtil<br />

Das Befehlszeilenprogramm EventQuery aus <strong>Windows</strong> <strong>Server</strong> 2003 wurde mit einem neuen<br />

Tool namens WEvtUtil ersetzt. WEvtUtil kann das gesamte Ereignissystem über die Eingabeaufforderung<br />

verwalten.<br />

Bearbeiten Sie die XPATH-Abfrage aus dem vorherigen Beispiel im <strong>Windows</strong>-Editor. (Sie<br />

können den Filter anzeigen und ihn mit der Tastenkombination STRG+C in die Zwischenablage<br />

kopieren.) Sie können WEvtUtil eine XML-Datei als Eingabe übergeben, aber in diesem<br />

Fall verwenden Sie nur den Filterausdruck.<br />

<br />

<br />

<br />

*[System[Provider[@Name='Microsoft-<strong>Windows</strong>-Security-Auditing'] and Task = 12544]<br />

and EventData[Data[@Name='LogonType'] = '2']]<br />

<br />

<br />

<br />

Bearbeiten Sie diesen Text und entfernen Sie die XML-Tags. Es darf nur der reine Filterausdruck<br />

übrig bleiben (der Text zwischen den -Tags). Entfernen Sie alle Zeilenumbrüche<br />

aus dem Text.<br />

*[System[Provider[@Name='Microsoft-<strong>Windows</strong>-Security-Auditing'] and Task = 12544] and<br />

EventData[Data[@Name='LogonType'] = '2']]<br />

Kopieren Sie den fertigen Text in die Zwischenablage und öffnen Sie eine Eingabeaufforderung.<br />

Geben Sie an der Eingabeaufforderung den folgenden Befehl ein. Sie können den<br />

XPATH-Ausdruck über das Anwendungsmenü (linke obere Ecke) der Eingabeaufforderung<br />

einfügen. Der vollständige Befehl sieht so aus:<br />

C:\>wevtutil qe Security /q:“*[System[Provider[@Name='Microsoft-<strong>Windows</strong>- Security-Auditing']<br />

and Task = 12544] and EventData[Data[@Name= 'LogonType'] = '2']]”<br />

Wenn Sie die EINGABETASTE drücken, gibt WEvtUtil die Ereignisse im XML-Format an<br />

der Eingabeaufforderung aus. Sie können diese Ausgabe in eine Textdatei umleiten und mit<br />

einem anderen Programm ansehen. WEvtUtil stellt auch Befehlszeilenoptionen zur Verfügung,<br />

mit denen Sie die Ausgabe im Text- oder RenderedXML-Format generieren können.<br />

RenderedXML enthält neben dem XML des Ereignisses auch den Text.<br />

Beachten Sie, dass das XML, das WEvtUtil generiert, nicht ganz standardgerecht ist. Es hat<br />

keine XML-Deklaration und besteht normalerweise nicht aus einem Element. Falls Sie mit<br />

Automatisierung arbeiten, ist es unter Umständen sinnvoll, ein XMLDecl und ein Tag am Anfang<br />

der WEvtUtil-Ausgabe einzufügen und ein schließendes Tag am Ende anzufügen. So<br />

stellen Sie sicher, dass Ihre Automatisierungslösung standardgerechtes XML erhält.<br />

Zusammenfassung<br />

Auch wenn es einige Arbeit bedeutet, die Richtlinien zu entwerfen und die Einstellungen<br />

auszuwählen, ist es wahrscheinlich sehr sinnvoll, detaillierte Überwachungsrichtlinien bereitzustellen,<br />

falls Sie <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> oder <strong>Windows</strong> Vista in Ihrer Organisation einsetzen.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!