windows-server-2008-r2 – 如何确定谁安装了程序?

我需要弄清楚谁在服务器上安装了特定程序(Adobe Flash).

我怎样才能做到这一点?

根据您的日志记录级别,您可以查看事件日志并查看谁调用了安装程序.

实际上,我刚刚在认的2008 R2 VM上安装了Adobe Reader,并且确实发现它记录了安装该程序的用户.有点.

EventID 1040,Source: MsiInstaller UserID: [GUID].

将GUID与用户相关联,您就是金色的.

当然,如果您处于没有该日志条目的不幸位置,最好的办法是查看是否可以确定何时安装,并将其与安全事件日志相关联以确定当时有一个交互式登录会话.

Adobe安装程序日志在缩小安装的精确时间方面可能更有帮助,因为您的日志记录级别甚至可能无法在事件日志中记录非MS应用程序安装.无论哪种方式,这可能是找到准确时间,并通过安全日志确定谁在那段时间有open type 2 or type 10 logon.

这真是一种痛苦,如果你是那个将被降级为潜水记录的人,那么快速成本/收益细分可能并不是一个可怕的想法.不完全结论的信息,因为它不完全是一支冒烟的枪.它会给你一个非常强大的案例,说明谁做了它,但除非你有足够高的日志记录级别来查看哪个用户称为安装程序,否则它不会被视为明确的证据. (或者至少我从没见过它.)

相关文章

Windows2012R2备用域控搭建 前置操作 域控主域控的主dns:自...
主域控角色迁移和夺取(转载) 转载自:http://yupeizhi.blo...
Windows2012R2 NTP时间同步 Windows2012R2里没有了internet时...
Windows注册表操作基础代码 Windows下对注册表进行操作使用的...
黑客常用WinAPI函数整理之前的博客写了很多关于Windows编程的...
一个简单的Windows Socket可复用框架说起网络编程,无非是建...