Protokollierungssoftware? Systemprotokoll / Rechner gestartet?

Diskutiere Protokollierungssoftware? Systemprotokoll / Rechner gestartet? im Security / Firewall / Virenabwehr Forum im Bereich Software Forum; Hallo! Wir haben einige Desktoprechner mit Win XP und Vista, die im Universitätsnetzwerk hängen. Nachdem einige Nutzer Unregelmäßigkeiten (in den...
I

ignoramus

Threadstarter
Mitglied seit
25.04.2006
Beiträge
57
Hallo!

Wir haben einige Desktoprechner mit Win XP und Vista, die im Universitätsnetzwerk hängen. Nachdem einige Nutzer Unregelmäßigkeiten (in den E-Mail-Konten) festgestellt haben, habe ich mir mal unter der Ereignisanzeige das Systemprotokoll anzeigen lassen - und auch Einträge gefunden, die zu einer Zeit stattfanden, an der der autorisierte Nutzer nicht anwesend war. So steht da mehrmals:

(i) Informationen 31.03.2007 23:13:12 Service Control Manager keine 7035 SYSTEM

Meine Frage: Kann ich bei solchen Einträgen davon ausgehen, dass der Rechner wirklich zu dieser Zeit angeschaltet wurde, oder ist es auch möglich, dass über das Netzwerk ein Zugriff erfolgte?

Da die Rechner heruntergefahren wurden, kann doch eigentlich nichts in die Logs kommen, bis der Anschalter von einem echten Mensch bedient wird (mal ganz platt gesagt)?
 
Zuletzt bearbeitet:
Mike

Mike

i7-6700HQ
Team
Mitglied seit
21.09.2006
Beiträge
24.377
Standort
in der Nähe eines Rechners
Kann ich bei solchen Einträgen davon ausgehen, dass der Rechner wirklich zu dieser Zeit angeschaltet wurde, oder ist es auch möglich, dass über das Netzwerk ein Zugriff erfolgte?
Wenn etwas im Ereignisprotokoll steht, MUSS der Rechner angeschalten sein, wie sollte sich sonst etwas hineinspeichern können. Das geht einfach nicht.

Wenn das was steht, bedeutet dass, das der Rechner um diese Uhrzeit lief.

Du solltest im Systemprotokoll nach dem Ereignis "EVENTLOG" 6005 suchen. Das ist der Zeitpunkt zu dem der erste Dienst gestartet wurde - nämlich die Ereignisanzeige. Das ist gleichzeitig die Zeit zu der der PC eingeschalten wurde. Muss also vor dem anderen Ereignis liegen.
 
I

ignoramus

Threadstarter
Mitglied seit
25.04.2006
Beiträge
57
Wenn etwas im Ereignisprotokoll steht, MUSS der Rechner angeschalten sein, wie sollte sich sonst etwas hineinspeichern können. Das geht einfach nicht.
Danke Dir für die Antwort!!!

Jetzt müssen wir den Bösewicht finden, der um Mitternacht durch unsere Büros schleicht...

PS: Booten über Netzwerk kann man doch ausschließen, wenn man sowas nicht explizit eingerichtet hat, oder?
 
Travel-pc

Travel-pc

Laptop-Fan
Mitglied seit
25.08.2006
Beiträge
6.052
Standort
Nord-Europa
Hallo,

in einigen Tools kann man auch die genaue Bootzeit sehen, z.b. SIW.exe

Bei einigen Rechner ist ja das Booten auch mit dem Einschalten der 220Volt
gekoppelt ( reboot on powerfail ) , das könnte auch eine Ursache gewesen sein ??

;-)
 
Zuletzt bearbeitet:
I

ignoramus

Threadstarter
Mitglied seit
25.04.2006
Beiträge
57
Umfassender protokollieren?

Habe jetzt mal Scrrenshots der Protokollierung an unser Rechenzentrum geschickt. Mal sehen, was die dazu sagen.

Kann mir vielleicht jemand eine Software empfehlen, die umfassend protokolliert, was auf einem XP/Vista-Rechner passiert, also auch, welche Programme aufgerufen werden und beispielsweise welche Dateien unter "Eigene Dateien" geöffnet werden?
 
Mike

Mike

i7-6700HQ
Team
Mitglied seit
21.09.2006
Beiträge
24.377
Standort
in der Nähe eines Rechners
Kann mir vielleicht jemand eine Software empfehlen, die umfassend protokolliert, was auf einem XP/Vista-Rechner passiert, also auch, welche Programme aufgerufen werden und beispielsweise welche Dateien unter "Eigene Dateien" geöffnet werden?
Es gibt viele Protokollierungssoftwarepackete, einfach nach Monitoring-Tools googeln.

ALLERDINGS: Der Einsatz solch einer Software ist (ohne Mitteilung an den Anwender den es betrifft) verboten!
 
I

ignoramus

Threadstarter
Mitglied seit
25.04.2006
Beiträge
57
ALLERDINGS: Der Einsatz solch einer Software ist (ohne Mitteilung an den Anwender den es betrifft) verboten!
Und wo will man da die Grenze ziehen zu den ja auch recht fein einstellbaren Protokollierungsfunktionen, die man bei Windows auch noch aktivieren kann, wie ich jetzt gesehen habe? Wird schwierig.

Wer will dem Arbeitgeber vorschreiben, was er für Software installieren darf? Nur die betriebssystemeigenen? Was ist ein Betriebssystem? Bei Linux sieht das ganz anders aus. Tausende unterschiedlich konfigurierte Distributionen... die eine protokolliert mehr, die andere weniger.

... nur so die ersten Gedanken, die einem Juristen einfallen, wenn er hört: "das ist verboten". Aber wir schweifen ab.

Wir sind ja die Guten. Wir machen nichts Verbotenes.

PS: Außerdem ging es hier ja darum, einen unautorisierten Eindringling zu ertappen. Nicht den legitimen Nutzer. Natürlich wird der informiert. Der will es ja gerade selbst wissen, was auf seinem Rechner so passiert.
 
Thema:

Protokollierungssoftware? Systemprotokoll / Rechner gestartet?

Protokollierungssoftware? Systemprotokoll / Rechner gestartet? - Ähnliche Themen

  • Unsicher!! Möchte meine Rechner ganz neu Aufsetzen

    Unsicher!! Möchte meine Rechner ganz neu Aufsetzen: Hallo Leute das ist mal wieder so ein Thema, wo ich mir dur gute alte Zeit mit DOS Win98 usw. zurück wünsche. Mein alter Laptop wurde mit...
  • Family Features Computerzeit zählt auch weiter während der Rechner auf "Energie sparen" geschaltet ist

    Family Features Computerzeit zählt auch weiter während der Rechner auf "Energie sparen" geschaltet ist: Hallo, ich habe für meine Kinder Computerzeit eingerichtet was an sich auch gut funktioniert. Ein Problem haben wir aber leider. Wenn meine...
  • Keine WLAN-Verbindung vom Rechner zum Beamer

    Keine WLAN-Verbindung vom Rechner zum Beamer: Hallo Ihr Alle, ich habe folgendes Problem. Ich mache ab und an Präsentationen in Begegnungsstätten, wobei Daten/Bilder ect. mittels eines...
  • Rechner fährt aus dem Ruhezustand bei Mouseklick hoch

    Rechner fährt aus dem Ruhezustand bei Mouseklick hoch: Problem: Ich fahre den Rechner in den Ruhezustand herunter, aber er wacht auf, wenn ich eine Maustaste drücke. Hier meine aktuellen Einstellungen
  • w2k server / Ereignisanzeige / systemprotokoll

    w2k server / Ereignisanzeige / systemprotokoll: :cheesy Hi ! ...... komm nicht weiter.......bitte um HILFE !! In der Ereignisanzeige unter Systemprotokoll gibt`s nen Fehler: "Der DHCP-Dienst...
  • Ähnliche Themen

    Oben