我需要弄清楚谁在服务器上安装了特定程序(Adobe Flash).

我怎样才能做到这一点?

根据您的日志记录级别,您可以查看事件日志并查看谁调用了安装程序.

实际上,我刚刚在默认的2008 R2 VM上安装了Adobe Reader,并且确实发现它记录了安装该程序的用户.有点.

EventID 1040,Source: MsiInstaller UserID: [GUID].

将GUID与用户相关联,您就是金色的.

当然,如果您处于没有该日志条目的不幸位置,最好的办法是查看是否可以确定何时安装,并将其与安全事件日志相关联以确定当时有一个交互式登录会话.

Adobe安装程序日志在缩小安装的精确时间方面可能更有帮助,因为您的日志记录级别甚至可能无法在事件日志中记录非MS应用程序安装.无论哪种方式,这可能是找到准确时间,并通过安全日志确定谁在那段时间有open type 2 or type 10 logon.

这真是一种痛苦,如果你是那个将被降级为潜水记录的人,那么快速成本/收益细分可能并不是一个可怕的想法.不完全结论的信息,因为它不完全是一支冒烟的枪.它会给你一个非常强大的案例,说明谁做了它,但除非你有足够高的日志记录级别来查看哪个用户称为安装程序,否则它不会被视为明确的证据. (或者至少我从没见过它.)

windows-server-2008-r2 – 如何确定谁安装了程序?的更多相关文章

  1. ios – 使用未解析的标识符FBSDKAppEventNamePurchased

    我正在尝试使用FacebookAnalyticsSDK在我的iOS应用程序中记录一些事件.首先,我记录了一个事件,这很有效:FBSDKAppEvents.logEvent(FBSDKAppEventNameInitiatedCheckout,valuetoSum:price,parameters:parameters)然后我尝试记录下一个:FBSDKAppEvents.logEvent(FBSDK

  2. ios – 在Parse Analytics中记录自定义事件需要24小时

    我是Parse的新手,我刚尝试添加基本事件,如下所示:从仪表板我可以看到记录的API请求事件,但我似乎无法访问特定的事件或数据.是否需要24小时注册或我错误地使用仪表板?

  3. 何时登录Windows事件日志?

    到目前为止,我的所有应用程序都只记录到文件.它对我来说很好,我从来没有遇到任何问题.我的一位朋友建议我也可以使用Windows事件日志,但我不确定.我一直认为事件日志只适用于一些非常重要的消息,如果可以避免,我不应该写入.我什么时候可以/我应该写入窗口事件日志?

  4. PHP从记录事件中获取行号

    示例调试类函数编辑:debug_backtrace()工作得很好!!!在下面工作您必须为此使用debug_backtrace,否则始终将该行传递给该函数.

  5. windows – 使用组策略创建EventLog源

    在我们的环境中,我们希望强制所有编写脚本的系统工程师将日志记录写入EventLog.为了跟踪脚本的所有日志记录,我们希望将其写入应用程序日志中的特定源.由于您需要服务器管理员权限才能在Eventlog中创建新源,因此我希望能够将我们的自定义EventLog源推送到我们环境中的所有服务器.这样,脚本可以记录到正确的EventLog,如果不存在,则不需要提升权限来创建EventLog源.我环顾四周,但似乎无法找到在使用GPO的服务器上创建新的EventLogSource的方法.有什么建议?

  6. CentOS 服务器因 Redis 遭遇挖矿程序 minerd 入侵事件记录

    情况紧急,登录时发现该应用服务器并没有崩溃。百度“centosminerd”,搜索结果显示minerd是一个臭名昭著的比特币挖矿程序,说明服务器已经被入侵,沦为肉鸡了。执行:pkill-9minerd杀死了该进程。由此推测,crontab计划任务被持续动态修改,即minerd还有同伙。

  7. 进行DHCPD事件记录的最佳方法是什么?

    我正在考虑构建一个(实验)系统,该系统依赖于来自Linux机器上的“标准”ISCDHCP服务器的实时信息.我想记录(和处理)与尝试获取地址和引导信息的PXE客户端相关的事件.所以我在日志记录中需要几个额外的属性.因此,当系统获得新的租约时,我希望我的软件能够立即知道它.现在我有一些东西可以将所需的值放在/var/log/messages中,这样我就能做到一些东西:有更好的解决方案吗?或者我的’tail-f’解决方案是唯一的方法吗?

  8. windows-server-2008-r2 – 如何确定谁安装了程序?

    我需要弄清楚谁在服务器上安装了特定程序.我怎样才能做到这一点?

  9. 是否有任何类型的Windows服务器配置更改日志?如果是这样,我在哪里可以找到它?

    我正在使用我的一个WindowsServer2008R2实例来解决错误,但我对Windows服务器管理很新.作为解决此问题的一部分,我正在尽可能多地收集有关可能已发生变化的信息,以帮助我找出根本原因.我知道有很多工具和系统都有记录变化的日志.是否有类似于WindowsServer2008R2的内容?如果是这样,它们在哪里?不是默认情况下,不是全局的.您基本上只需要对事件日志进行筛选,并查找未进入事

  10. Windows Server 2012 R2无法使用GUI服务器管理器安装任何角色或功能

    退出环境:WindowsServer2008R2.我正在迁移到WindowsServer2012R2.我在HPDL380pG8服务器上安装了WindowsServer2012R2.我可以使用PowerShell安装角色或功能,但不能通过GUIServerManager安装.现在,当我使用GUIServerManager添加任何角色或功能时,我收到以下错误:我已经做了以下故障排除:>运行WinRMq

随机推荐

  1. static – 在页面之间共享数据的最佳实践

    我想知道在UWP的页面之间发送像’selectedItem’等变量的最佳做法是什么?创建一个每个页面都知道的静态全局变量类是一个好主意吗?

  2. .net – 为Windows窗体控件提供百分比宽度/高度

    WindowsForm开发的新手,但在Web开发方面经验丰富.有没有办法为Windows窗体控件指定百分比宽度/高度,以便在用户调整窗口大小时扩展/缩小?当窗口调整大小时,可以编写代码来改变控件的宽度/高度,但我希望有更好的方法,比如在HTML/CSS中.在那儿?

  3. 使用Windows Azure查询表存储数据

    我需要使用特定帐户吗?>将应用程序部署到Azure服务后,如何查询数据?GoogleAppEngine有一个数据查看器/查询工具,Azure有类似的东西吗?>您可以看到的sqlExpressintance仅在开发结构中,并且一旦您表示没有等效,所以请小心使用它.>您可以尝试使用Linqpad查询表格.看看JamieThomson的thispost.

  4. windows – SetupDiGetClassDevs是否与文档中的设备实例ID一起使用?

    有没有更好的方法可以使用DBT_DEVICEARRIVAL事件中的数据获取设备的更多信息?您似乎必须指定DIGCF_ALLCLASSES标志以查找与给定设备实例ID匹配的所有类,或者指定ClassGuid并使用DIGCF_DEFAULT标志.这对我有用:带输出:

  5. Windows Live ID是OpenID提供商吗?

    不,WindowsLiveID不是OpenID提供商.他们使用专有协议.自从他们的“测试版”期结束以来,他们从未宣布计划继续它.

  6. 如果我在代码中进行了更改,是否需要重新安装Windows服务?

    我写了一个Windows服务并安装它.现在我对代码进行了一些更改并重新构建了解决方案.我还应该重新安装服务吗?不,只需停止它,替换文件,然后重新启动它.

  7. 带有双引号的字符串回显使用Windows批处理输出文件

    我正在尝试使用Windows批处理文件重写配置文件.我循环遍历文件的行并查找我想要用指定的新行替换的行.我有一个’函数’将行写入文件问题是%Text%是一个嵌入双引号的字符串.然后失败了.可能还有其他角色也会导致失败.如何才能使用配置文件中的所有文本?尝试将所有“在文本中替换为^”.^是转义字符,因此“将被视为常规字符你可以尝试以下方法:其他可能导致错误的字符是:

  8. .net – 将控制台应用程序转换为服务?

    我正在寻找不同的优势/劣势,将我们长期使用的控制台应用程序转换为Windows服务.我们为ActiveMQ使用了一个叫做java服务包装器的东西,我相信人们告诉我你可以用它包装任何东西.这并不是说你应该用它包装任何东西;我们遇到了这个问题.控制台应用程序是一个.NET控制台应用程序,默认情况下会将大量信息记录到控制台,尽管这是可配置的.任何推荐?我们应该在VisualStudio中将其重建为服务吗?我使用“-install”/“-uninstall”开关执行此操作.例如,seehere.

  9. windows – 捕获外部程序的STDOUT和STDERR *同时*它正在执行(Ruby)

    哦,我在Windows上:-(实际上,它比我想象的要简单,这看起来很完美:…是的,它适用于Windows!

  10. windows – 当我试图批量打印变量时,为什么我得到“Echo is on”

    我想要执行一个简单的批处理文件脚本:当我在XP中运行时,它给了我预期的输出,但是当我在Vista或Windows7中运行它时,我在尝试打印值时得到“EchoisOn”.以下是程序的输出:摆脱集合表达式中的空格.等号(=)的两侧可以并且应该没有空格BTW:我通常在@echo关闭的情况下启动所有批处理文件,并以@echo结束它们,所以我可以避免将代码与批处理文件的输出混合.它只是使您的批处理文件输出更好,更清洁.

返回
顶部