@igortru

Кто удалил файл?

Есть сервер Windows. Установлено различное ПО. Ошибка или злой умысел - непонятно. В разное время на сервере удаляются все файлы, рекурсивно с диска С:. После удаления на сервер зайти уже не возможно, соответственно и глянуть журналы тоже. Есть идея поставить какую-нибудь siem систему или приближенный софт(антифирус?) чтобы понять кто/какой процесс/какой пользователь удалил файл.

Посоветуйте какими средствами можно решить проблему?
  • Вопрос задан
  • 221 просмотр
Пригласить эксперта
Ответы на вопрос 1
@NortheR73
системный инженер
По симптомам - возможно, какая-то пакость...
Проверьте сервер антивирусом и загляните в планировщик - вдруг там есть задача по расписанию для удаления
А так - включаете политику аудита доступа к объектам файловой системы и на нужных папках аудит событий удаления: Аудит удаления файлов в сетевой папке на Windows Server
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы