启动安全性日志
依次单击“开始”、“运行”,键入 mmc /a(注意 mmc 和 /a 之间有空格),然后单击“确定”。
在“文件”菜单上,单击“添加/删除管理单元”,然后单击“添加”。
在“管理单元”下,单击“组策略”,然后单击“添加”。
在“选择组策略对象”中,选择“本地计算机”,依次单击“完成”、“关闭”,然后单击“确定”。
在“控制台根节点”中,选择“本地计算机策略”,然后单击“审核策略”。
位置
本地计算机策略
计算机配置
Windows 设置
安全设置
本地策略
审核策略
在详细信息窗格中,右键单击要审核的属性或事件。
在“属性”中,选择所需选项,然后单击“确定”。
对于要审核的其他事件,请重复步骤 6 和 7。
注意
必须作为管理员或 Administrators 组的成员登录才能启动安全性日志记录。只有管理员才能使用“组策略”。
如果以前使用“组策略”保存过控制台,则可以打开已保存的控制台并转到第 5 步。
如果计算机与网络相连,安全性日志可能会被网络策略限制或禁用。
由于安全性日志的大小受到限制,因此应该仔细选择要审核的事件,并且考虑安全性日志可占用的磁盘空间。有关更改日志大小的信息,请参阅“相关主题”。
该过程适用于运行 Windows XP Professional 和 Windows XP 64 位版本的计算机,以及作为单独服务器或成员服务器运行的 Windows 2000 计算机。关于如何启动域控制器的安全性日志的信息,请参阅“相关主题”。
如果远程计算机上已经启用安全审核,则可以用“事件查看器”远程查看事件日志。以作者模式打开 MMC 控制台,并且将“事件查看器”添加到控制台中。当系统提示指定管理单元要管理的计算机时,请单击“另一台计算机”,然后输入远程计算机的名称。
只能由域管理员远程启用对工作站、成员服务器和域控制器的安全审核。为此,请在启动域控制器的安全性日志中参阅最后的注释。
elk收集windows安全日志 电脑的安全日志
转载本文章为转载内容,我们尊重原作者对文章享有的著作权。如有内容错误或侵权问题,欢迎原作者联系我们进行内容更正或删除文章。
提问和评论都可以,用心的回复会被更多人看到
评论
发布评论
相关文章
-
zabbix监控windows安全日志 windows查看安全日志的命令
0x01 关于日志Windows安全事件日志中详细记录了是谁在什么时候通过什么手段登录到系统或者注销了登录,通过分析该日志可以详细了解服务器的安全情况以及必要时的取证工作。0x02 查看日志传统的查看Windows安全日志方法是通过系统自带的“事件查看器”。操作方法如下:1、右键“我的电脑”,选择管理,打开“事件查看器”;或者按下Windows键+R的组合键,在运行窗口中输入“eventvwr.m
zabbix监控windows安全日志 windows事件id大全 windows日志 重要事件 id 取证 c语言实现日志导出 将安全信息应用到以下对象时发生错误