120 likes | 522 Views
Мониторинг журналов событий с помощью сценариев WMI. А.В. Попов ( wmi _ popov @ mail . ru ) Мордовский госуниверситет, Саранск Е.А. Шикин ( shikinea @ mail . ru ) Мордовское отделение Сбербанка, Саранск. Конференция «Технологии Microsoft в теории и практике программирования»,
E N D
Мониторинг журналов событий с помощью сценариев WMI А.В. Попов (wmi_popov@mail.ru) Мордовский госуниверситет, Саранск Е.А. Шикин (shikinea@mail.ru) Мордовское отделение Сбербанка, Саранск Конференция «Технологии Microsoft в теории и практике программирования», МГУ им. М.В.Ломоносова, Москва, 4-5 марта 2004 г.
План доклада • Журналы событий Windows и информационная безопасность • Стандартные средства работы с журналами событий • Технология Windows Management Instrumentation (WMI) как инструмент обработки и анализа событий событий • WMI-утилита EventRegister.hta для мониторинга журналов событий • Источники информации по WMI
Журналы событий Windowsи информационная безопасность • Старт операционной системы • Вход в систему пользователя • Запуск процессов • Использование привилегий • Изменение политик безопасности
Обработка журналов событий • Анализ имеющихся записей о событиях • Автоматическая обработка возникаю-щих событий определенного типа
Стандартные средства работы с журналами событий (WindowsXP) • Оснастка MMC "Просмотр событий"
Стандартные средства работы с журналами событий (WindowsXP) • VBScript-утилита EventQuery.vbs (используется WMI)
Стандартные средства работы с журналами событий (WindowsXP) • Исполняемая утилита EventTriggers.exe (используется WMI)
Общая схемаWMI УПРАВЛЯЕМЫЕ РЕСУРСЫ Системный реестр (Registry) Журнал событий (Event Log) ... Подсистема Win32 Registry API Event Log API Win32 API Провайдер реестра (Registry provider) Провайдер журнала событий (Event Log provider) Провайдер подсистемы Win32 (Win32 provider) ЯДРО WMI ... Репозиторий CIM (CIM repository) WMI API WMI API WMI API CIMOM(служба WMI) Библиотека поддержки сценариев WMI (WMI Scripting Library) WMI COM API WMI ODBC Adapter УПРАВЛЯЮЩИЕ ПРОГРАММЫ Сценарии WMI Приложения Win32 Приложения БД
Обработка событий с помощью WMI Журнал событий (Event Log) Новая запись о событии Фильтр событий (WQL-запрос) Запуск приложения Запись в текстовый файл Отправка сообщения по SMTP
Источники информации по WMI • Книга "Windows 2000 Scripting Guide", примеры сценариевWMIhttp://www.microsoft.com/technet/scriptcenter • Сайт "Технологии администрирования Windows" (информация по WMI, WMIC, ADSI, WSH) http://admtech.mrsu.ru • А.В.Попов,Е.А.Шикин. Администрирование Windows с помощью WMI и WMIC. - СПб.: БХВ-Петербург, 2004. - 752 с.