Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Аудит доступа к объектам, помогите разобраться.

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows
Предыдущая тема :: Следующая тема  
Автор Сообщение
grf



Зарегистрирован: 05.04.2005
Сообщения: 1242
Откуда: Москва

СообщениеДобавлено: Пт Июл 21 2006 08:59    Заголовок сообщения: Аудит доступа к объектам, помогите разобраться. Ответить с цитатой

Есть контроллер домена с Win2003, в нем естественно ведутся логи.
В журнале событий, безопасность ведется аудит доступа к объектам. Появляются события №560, примерно со следующим описанием
Объект открыт:
Сервер объекта: Security
Тип объекта: File
Имя объекта: \Device\Ide\IdePort1
Код дескриптора: 376
Код операции: {3,3958459320}
Код процесса: 2524
Имя файла рисунка: C:\Program Files\Promise Technology, Inc\Promise Array Management\MsgAgt.exe
Основной пользователь: СompName$
Основной домен: Domen
Основной код входа: (0x0,0x3E7)
Пользователь-клиент: -
Домен клиента: -
Код входа клиента: -
Доступ: READ_CONTROL
SYNCHRONIZE
Чтение данных (или перечисление каталогов)
Запись данных (или добавление файла)
Добавление данных (или добавление подкаталогов, или создание копии канала)
ReadEA
WriteEA
ReadAttributes
WriteAttributes

Привилегии -
Ограничения: 0
Маска доступа: 0x12019F


И событие №562 примерно такого описания

Закрытие дескриптора:
Сервер объекта: Security
Код дескриптора: 376
Код процесса: 2524
Имя файла рисунка: C:\Program Files\Promise Technology, Inc\Promise Array Management\MsgAgt.exe


Так вот этих событий гененрируется примерно тысяча в секунду, почти все события гененрит этот MSGAGT.exe, как я понимаю это какой то агент прмиссевского райд контроллера, который установлен на этом серваке, и, как следствие, файл журнала безопасности забивается буквально за несколько минут.

Как я понимаю мне необходимо отключить отслеживания доступа к объектам.

Я отключил в администрирование-политики безопасности контроллера домена-параметры безопасности-локальные политики-политики аудита-аудит доступа к объектам. тоже самое и в политике безопасности домена., но это не помогло. Crying or Very sad
_________________
Errare humanum est
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
grf



Зарегистрирован: 05.04.2005
Сообщения: 1242
Откуда: Москва

СообщениеДобавлено: Пт Июл 21 2006 09:31    Заголовок сообщения: Ответить с цитатой

всем спасибо, разобрался
http://support.microsoft.com/?id=841001
_________________
Errare humanum est
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...