| Автор: Ирина | 36644 | 29.04.2012 14:59 |
|
По реестру определяю подключаемые USB устройства, далее требуется узнать под какой учетной записью происходило подключение. Подскажите, как узнать
|
|
| Автор: Нефедьев С.Г. | 36645 | 29.04.2012 17:27 |
|
Если есть возможность узнать по логам, о том, кто в конкретное время логинился на данной машине, то необходимо сопоставить время работы конкретного пользователя с временем подключения USB-устройства.
Вы определяете по реестру. Есть ряд программ, позволяющих показать гораздо больше информации, в том числе время подключения устройства. Не сертифицирована, не прописывается в реестре. Попробуйте, понравится. Честно говоря я не помню как нашёл русифицированную версию. |
|
| Автор: Ирина | 36648 | 29.04.2012 19:21 |
|
Спасибо, я пользуюсь этой программой, не стала уточнять. Из нее я узнаю первое и последнее подключение, далее нужно узнать кто подключал. Может создаются файлы хотя бы при первом подключении, я посмотрю кто владелец. Подскажите какие логи смотреть. Просто Devicelock был временно инсталирован
|
|
| Автор: Нефедьев С.Г. | 36654 | 29.04.2012 21:52 |
|
Под администратором войдите в панель управления.
Выбирайте "Администрирование"\ Управление компьютером\ Просмотр событий. Разберётесь. На 7-ке вообще всё выглядит красиво: все входы и выходы регистрируются по времени и по имени пользователя. |
|
| Автор: Нефедьев С.Г. | 36659 | 30.04.2012 09:59 |
|
Ирина | 36648
Если у Вас отсутствуют сводные сведения о разрешённых в организации к использованию USB-устройствах, то логично будет говорить о следующем: 1. Устройство было подключено во время сеанса работы конкретного залогинившегося пользователя либо в его присутствии, либо в момент, когда он, нарушил (возможно введённые в организации требования) по блокировке машины на период своего временного отсутствия. 2. Устройство было подключено в период временного отсутствия пользователя, который не нарушил не введённые в организации требования по блокировке. Разумеется в первом случае, вина пользователя, независимо от того, кому принадлежало устройство, во втором - должностных лиц осуществляющих мероприятия по организации защиты. |
|
| Автор: Ирина | 36661 | 30.04.2012 11:42 |
|
Я исправлюсь, хотела написать Devicelock был временно деинсталирован. Windows журналы посмотрю после выходных, но сомневаюсь в их информативности, думаю они не настроены, т. е. затираются по истечении 7 дней. Интересует меня п.1 как определить этого конкретного залогинившегося пользователя.
|
|
| Автор: Нефедьев С.Г. | 36679 | 01.05.2012 12:23 |
|
Для некоммерческого использования Вы можете воспользоваться вот этим:
Достаточно интересная штучка. Не бойтесь заполнять форму на сайте, после заполнения здесь же на странице формируется ключ для бесплатной лицензии. |
|
| Автор: Нефедьев С.Г. | 36686 | 01.05.2012 20:27 |
|
Вот этот набор портативных программ, запускаемых с флэшки, явно будет не просто, а очень полезен:
|
|
| Автор: Бутч | 36692 | 02.05.2012 08:30 |
|
Все когда-либо подключенные USB-устройства регистрируются в реестре по адресам:
HKEY_LOCAL_MACHINE -> SYSTEM -> ControlSet001 -> Enum -> USBSTOR HKEY_LOCAL_MACHINE -> SYSTEM -> ControlSet003 -> Enum -> USBSTOR HKEY_LOCAL_MACHINE -> SYSTEM -> CurrentControlSet -> Enum -> USBSTOR Записывается в наглядном виде название и все ID-данные. И ещё, для информации. Есть, если мне память не изменяет, удобная прога (для криминалистов), называется она USB History. Программа показывает когда и какие USB-устройства подключались (монтировались) в ОС Windows. |
|
| Автор: Sitt | 36695 | 02.05.2012 08:51 |
|
>По реестру определяю подключаемые USB устройства, далее требуется узнать под какой учетной записью происходило подключение. Подскажите, как узнать
Если только повезёт :) Сначала смотреть USBDeview флэшки, в случае благоприятного расположения планет - можно увидеть Last Plug/Unplug дату, а потом смотреть логи MyEventViewer () - когда и каким юзером выполнен вход в систему в тот день и час. |
|
Просмотров темы: 20554