গত সপ্তাহে কোনও ব্যবহারকারী কখন সিস্টেমে লগইন করেছেন আমাকে তা জানতে জিজ্ঞাসা করা হয়েছে। উইন্ডোজে এখন অডিট লগগুলিতে আমার প্রয়োজনীয় সমস্ত তথ্য থাকা উচিত। আমি মনে করি যদি আমি নির্দিষ্ট এডি ব্যবহারকারী এবং লগন প্রকার 2 (ইন্টারেক্টিভ লগন) এর সাথে ইভেন্ট আইডি 4624 (লগন সাফল্য) অনুসন্ধান করি তবে এটি আমার প্রয়োজনীয় তথ্য দেবে, তবে আমার জীবনের জন্য আমি কীভাবে ফিল্টার করব তা নির্ধারণ করতে পারি না ইভেন্ট লগ এই তথ্য পেতে। ইভেন্ট ভিউয়ারের অভ্যন্তরে কি এটি সম্ভব বা এটিকে এ স্তরে পার্স করার জন্য আপনার কোনও বাহ্যিক সরঞ্জাম ব্যবহার করা দরকার?
আমি http://nerdsknowbest.blogspot.com.au/2013/03/filter-security-event-logs-by-user-in.html খুঁজে পেয়েছি যা আমার প্রয়োজনের অংশ বলে মনে হয়েছিল। আমি আমাকে গত 7 দিনের মূল্য দিতে কেবল সামান্য পরিবর্তন করেছি। নীচে আমি এক্সএমএল চেষ্টা করেছি।
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">*[System[(EventID=4624) and TimeCreated[timediff(@SystemTime) <= 604800000]]]</Select>
<Select Path="Security">*[EventData[Data[@Name='Logon Type']='2']]</Select>
<Select Path="Security">*[EventData[Data[@Name='subjectUsername']='Domain\Username']]</Select>
</Query>
</QueryList>
এটি আমাকে সর্বশেষ 7 দিন দিয়েছে, তবে এর বাকি অংশগুলি কার্যকর হয়নি।
কেউ আমাকে এই সাহায্য করতে পারেন?
সম্পাদনা
লাকি লুকের পরামর্শের জন্য আমি অগ্রগতি করছি। নীচে আমার বর্তমান ক্যোয়ারীটি রয়েছে, যদিও আমি ব্যাখ্যা করব এটি কোনও ফল দেয় না।
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">
*[System[(EventID='4624')]
and
System[TimeCreated[timediff(@SystemTime) <= 604800000]]
and
EventData[Data[@Name='TargetUserName']='john.doe']
and
EventData[Data[@Name='LogonType']='2']
]
</Select>
</Query>
</QueryList>
যেমনটি আমি উল্লেখ করেছি, এটি কোনও ফলাফল ফিরিয়ে দিচ্ছে না তাই আমি এটির সাথে কিছুটা ঝামেলা করছি। আমি লগনটাইপ লাইনে যোগ না করা পর্যন্ত সঠিকভাবে ফলাফলগুলি পেতে এটি পেতে পারি। এর পরে, এটি কোনও ফলাফল দেয় না। কোন ধারণা কেন হতে পারে?
সম্পাদনা 2
আমি লগনটাইপ লাইনটি নিম্নলিখিতটিতে আপডেট করেছি:
EventData[Data[@Name='LogonType'] and (Data='2' or Data='7')]
এটিতে ওয়ার্কস্টেশন লগনগুলি পাশাপাশি ওয়ার্কস্টেশন আনলকগুলি ক্যাপচার করা উচিত, তবে আমি এখনও কিছুই পাই না। তারপরে আমি 3 বা 8 এর মতো অন্যান্য লগন প্রকারগুলি অনুসন্ধান করতে এটি সংশোধন করি যা এটি প্রচুর পরিমাণে খুঁজে পায়। এটি আমাকে বিশ্বাস করতে পরিচালিত করে যে ক্যোয়ারীটি সঠিকভাবে কাজ করে তবে কোনও কারণে লগন টাইপের সমান 2 এর সাথে ইভেন্ট লগগুলিতে কোনও এন্ট্রি নেই এবং এটি আমার কাছে কোনও ধারণা রাখে না। এটি বন্ধ করা সম্ভব?