Скриптинг

Пишем логи о съемных носителях

Логирование подключения и отключение флешек уже встроенно в Windows, но не включено по умолчанию. Для активации записи логов необходимо включить журнал DriverFrameworks-UserMode. Это можно сделать через оснастку просмотр событий, команда для запуска eventvwr.msc. Расположен журнал в разделе журналы приложений и служб. После включения и получения первых событий, будем скриптом на Powershell получать необходимую информацию.

Путь к журналу — Microsoft-Windows-DriverFrameworks-UserMode/Operational. Размер журнала по-умолчанию составляет 1МБ, задать размер можно любой. В журнале нас будут интересовать события с ID — 2010 и 2100. Из событий 2100 необходимо будет получить значение RequestMinorCode, которое будет сообщать об извлечении USB носителя.

Скрипт извлечения USB носителя:

Скрипт подключения USB носителя:

Использование переменной V не обязательно в скрипте, но позволяет более детально понимать что произошло.

События 2010 и 2100 не позволяют производить аудит, они только показывают факты использования USB носителей.

Добавить комментарий

Ваш адрес email не будет опубликован.

Нажимая кнопку Отправить комментарий Я даю согласие на обработку персональных данных.