troushoo

User Access Logging (UAL) を使用して、ユーザーアクセスの履歴を調査

User Access Logging (UAL) を使用して、ユーザーアクセスの履歴を調査する方法を紹介します。UAL は Windows Server 2012 以降の Windows Server で有効になっています。

手順 (Active Directory を有効にした Windows Server 2022 で試しています。)
1. C:\Windows\System32\LogFiles\Sum にある .mdb ファイルを、フォルダーにコピーします。mdb ファイルは複数あります。


ただ、OS 起動時は、ロックされておりコピーできない .mdb ファイルもあります。


そのため、esentutl を使用してコピーしました。
esentutl /y /vss C:\Windows\System32\LogFiles\Sum\Current.mdb /d c:\work\Current.mdb
esentutl /y /vss C:\Windows\System32\LogFiles\Sum\SystemIdentity.mdb /d c:\work\SystemIdentity.mdb


2. 強制的に mdb ファイルをコピーしたため、mdb ファイルの修復が必要です。esentutl を使用して、mdb ファイルを修復します。
esentutl /p c:\work\Current.mdb
esentutl /p c:\work\SystemIdentity.mdb


コマンド実行時ダイアログボックスが表示されたら OK をクリックします。


3. SumECmd を作者のサイトからダウンロードします。


4. SumECmd を実行します。
SumECmd.exe –d <.mdb があるフォルダー> --csv <結果出力フォルダー>


5. ファイル名に ClientsDetailed を含む CSV を開きます。


6. アクセスしたユーザー、IP アドレス等がわかります。



情報元
User Access Logging (UAL) Forensics
  1. 2021/11/12(金) 21:36:27|
  2. ツール
  3. | トラックバック:0
  4. | コメント:1
<<Linux から Active Directory を管理:adutil | ホーム | SQL Server on Linux で Windows 認証>>

コメント

管理人のみ閲覧できます

このコメントは管理人のみ閲覧できます
  1. 2022/10/19(水) 17:31:39 |
  2. |
  3. #
  4. [ 編集 ]

コメントの投稿


管理者にだけ表示を許可する

トラックバック

トラックバック URL
https://troushoo.blog.fc2.com/tb.php/502-0d0cc076
この記事にトラックバックする(FC2ブログユーザー)

スポンサーリンク

最新記事

月別アーカイブ

カテゴリ

ツール (114)
ネットワーク (54)
Wireshark (48)
AD (36)
Linux (45)
WinDbg (46)
SOS・Psscor2/Psscor4 (25)
Visual Studio (56)
Tips (32)
コンテナ (4)
Azure (17)
.NET (24)
Python (9)
Java (5)
SQL (6)
事例 (1)
英語 (1)
About Me (1)
未分類 (0)

全記事表示リンク

全ての記事を表示する

検索フォーム

RSSリンクの表示

リンク

このブログをリンクに追加する