akira2012
Goto Top

Rausfinden wer remote welche Dateien geöffnet hat

Hallo!


Ich habe die Vermutung bzw. ich weiß, dass ein anderer Admin aus unserer Firma auf meinem Rechner war. Ich habe zufällig gesehen, dass er so an die 60 Dateien offen hatte. Habe dann den Netzwerkstecker gezogen...

Ist es irgendwie möglich im Nachhinein in irgendeiner Log Datei zu sehen was er auf meinem Rechner gemacht hat? Würde dem Spinner gerne nachweisen, dass er unerlaubt auf dem Rechner meine Dateien durchstöbert hat.

Nein - ich habe nichts illegales drauf aber auch wenn er ein Admin eine Stufe höher ist, ist das für mich ein unmögliches Verhalten.


Gruß

akira2012


P.S. bitte keine Diskussionen ob er das darf oder nicht - eine Aussage zum Problem reicht mir.

Danke im Voraus!

Content-Key: 5631125570

Url: https://administrator.de/contentid/5631125570

Printed on: April 27, 2024 at 14:04 o'clock

Mitglied: 3063370895
3063370895 Jan 25, 2023 updated at 15:27:52 (UTC)
Goto Top
Hi,

über SMB mit z.B. \\deinpc\c$ ?

Im Akutfall mit
Get-SMBOpenFile

Im Nachhinein in den Eventlogs, wenn Überwachungsregeln an sind, sind sie normalerweise aber nicht.
Member: SlainteMhath
Solution SlainteMhath Jan 25, 2023 at 15:28:11 (UTC)
Goto Top
Moin,

- geöffnete Dateien: Nein
- Remotezugriff: evtl. im EventLog

Ich habe zufällig gesehen, ...
Wie erfolgte denn der Zugriff? Evtl. findet sich was im Log der Remote Software?

lg,
Slainte
Mitglied: 5175293307
5175293307 Jan 25, 2023 updated at 16:25:23 (UTC)
Goto Top
Oder net file in der CMD, oder in der Computerverwaltung -> System -> Freigegebene Ordner > Geöffnete Dateien. Sorry überlesen das es nachträglich gecheckt werden soll ...
Member: akira2012
akira2012 Jan 25, 2023 at 15:51:24 (UTC)
Goto Top
Der Zugriff erfolgte über die Adminshare C$. Ich denke nicht das irgendwelche Überwachungsregeln aktiv waren (auch wenn sie das meiner Meinung nach sein sollten) die das geloggt haben. Es geht sich wie gesagt nur um das überprüfen im Nachhinein - der weg um aktuell geöffnete Dateien an zu zeigen ist mir bekannt. Hätte ich vorher machen sollen aber in dem Moment hab ich einfach erst mal den Stecker gezogen, weil ich so sauer war...
Mitglied: 3063370895
Solution 3063370895 Jan 25, 2023 updated at 16:04:34 (UTC)
Goto Top
Dann kannst du nichts mehr machen befürchte ich... Es sei denn hier gibt es noch Forensik-Profis mit Ideen

EDIT: Mal mit dem Kollegen gesprochen?
Mitglied: 2423392070
2423392070 Jan 25, 2023 at 16:33:44 (UTC)
Goto Top
Mein erster Gedanke ist...
... Es gibt auf dem lokalen Storage gespeicherte Dateien?
Das finde ich persönlich merkwürdiger als ein Admin der über den Administrativen Share zugreift.
Member: Vision2015
Vision2015 Jan 25, 2023 at 19:33:47 (UTC)
Goto Top
Moin
Zitat von @akira2012:

Hallo!


Ich habe die Vermutung bzw. ich weiß, dass ein anderer Admin aus unserer Firma auf meinem Rechner war. Ich habe zufällig gesehen, dass er so an die 60 Dateien offen hatte. Habe dann den Netzwerkstecker gezogen...
wie hast du das gesehen? hat sich die Maus bewegt?

Ist es irgendwie möglich im Nachhinein in irgendeiner Log Datei zu sehen was er auf meinem Rechner gemacht hat? Würde dem Spinner gerne nachweisen, dass er unerlaubt auf dem Rechner meine Dateien durchstöbert hat.
also wenn ich das als admin machen würde, würde im Protokoll stehen, das du, der User das selber war!
wenn die private nutzung ausgeschlossen wurde, darf er das, wenn die GF das so möchte!

Nein - ich habe nichts illegales drauf aber auch wenn er ein Admin eine Stufe höher ist, ist das für mich ein unmögliches Verhalten.
nun, den Netzwerk Stecker zu ziehen, halte ich für fragwürdig, und du kannst dabei sogar daten zerstören / beschädigen!
du hättest deinen vorgesetzten informieren müssen... nicht mehr, und nicht weniger!




Gruß

akira2012


P.S. bitte keine Diskussionen ob er das darf oder nicht - eine Aussage zum Problem reicht mir.
nun... ich als admin würde es so aussehen lassen, als du das selber warst!

Danke im Voraus!
Frank
Member: itisnapanto
itisnapanto Jan 26, 2023 at 06:25:39 (UTC)
Goto Top
Moin,

öhm du bist anscheinende selber Admin. Also wenn du keine besonderen Regel fürs Logging eingeschaltet hast, dann ist eh essig.
Ich würde mit dem Kollegen mal sprechen. Vielleicht hatte er berechtigtes Interesse.

Gruss

Ps: Die Frage wie du das gemerkt haben willst, wäre schon interessant.
Member: akira2012
akira2012 Jan 26, 2023 at 07:30:41 (UTC)
Goto Top
Ich bedanke mich bei allen die Konstruktive Beiträge gebracht haben. Auf die anderen gehe ich jetzt mal erst gar nicht ein.

Werde mal schauen das ich was bastle was das zukünftig überwacht.

Vielen Dank und einen schönen Rest der Woche.
Member: akira2012
akira2012 Jan 26, 2023 at 07:34:22 (UTC)
Goto Top
Achso - um die Interessante Frage zu beantworten. Der sollte eigentlich auf den Rechner um was zu reparieren, auf das ich keinen Zugriff hatte. Da ich den Admin Share erst wieder öffnen musste hatte ich schon eine MMC offen für Dateifreigaben. Ich Sepp war nur im falschen Reiter, wo ich sehen konnte wie viele Dateien offen sind aber nicht welche und habe wie geschrieben zu früh den Stecker gezogen. -_-'


Gruß
akira2012