interprétation des logs

interprétation des logs - Sécurité - Systèmes & Réseaux Pro

Marsh Posté le 28-02-2008 à 12:22:44    

Salut
 
J'ai une société qui a installé une application et des répertoires sur notre serveur 2003 STD via VPN
 
Depuis 2 jours, leurs fichiers sont supprimés systématiquement au bout d’un certain temps.. Sauf ceux qui sont utilisés par un processus. Ils recopient leurs fichiers et idem le lendemain plus de fichier.
 
J'ai mis en  place un audit sur le dossier et j'ai le résultat suivant, merci de m'aider à l'interprété en particulier a ligne "nom du fichier image"

Code :
  1. Type de l'événement : Audit des succès
  2. Source de l'événement : Security
  3. Catégorie de l'événement : Accès aux objets
  4. ID de l'événement : 560
  5. Date :  27/02/2008
  6. Heure :  22:36:24
  7. Utilisateur : AUTORITE NT\SYSTEM
  8. Ordinateur : SERV03
  9. Description :
  10. Objet ouvert
  11.    Serveur de l'objet : Security
  12.    Type de l'objet : File
  13.    Nom de l'objet : D:\fototek\bin\Tomcat_5.0.28\bin\catalina.50.bat
  14.    Identificateur du handle : 6808
  15.    Identificateur de l'opération : {0,94951954}
  16.    Id. du processus  : 1852
  17.    Nom du fichier image : D:\fototek\bin\Tomcat_5.0.28\bin\tomcat5.exe
  18.    Utilisateur principal : SERV03$
  19.    Domaine principal : STEP-SA01
  20.    Id d'ouv. de session principale : (0x0,0x3E7)
  21.    Utilisateur du client : -
  22.    Domaine du client : -
  23.    Id. d'ouv. de session client : -
  24.    Accès : DELETE
  25.   ReadAttributes
  26.    Privilèges : -
  27.    Nombre de SID restreint : 0
  28.    Masque d'accès : 0x10080
  29. Pour plus d'informations, consultez le centre Aide et support à l'adresse http://go.microsoft.com/fwlink/events.asp.


 
Merci

Reply

Marsh Posté le 28-02-2008 à 12:22:44   

Reply

Marsh Posté le 28-02-2008 à 17:02:54    

Le programme Tomcat5.exe a effacé le fichier catalina.50.bat

Reply

Marsh Posté le 29-02-2008 à 11:11:28    

MERCI

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed