Как найти событие в журнале событий

prosmotr-zhurnalov-sobyitiyДоброго дня!

Даже если вы за компьютером ничего не делаете — в процессе работы ОС Windows записывает часть данных в спец. документы (их еще называют логами или системными журналами). Как правило, под-запись попадают различные события, например, включение/выключение ПК, возникновение ошибок, обновления и т.д. 👀

Разумеется, в некоторых случаях эти записи могут быть очень полезными. Например, при поиске причин возникновения ошибок, синих экранов, внезапных перезагрузок и т.д. Отмечу, что если у вас установлена не официальная версия Windows — может так стать, что журналы у вас отключены… 😢

В общем, в этой заметке покажу азы работы с журналами событий в Windows (например, как найти ошибку и ее код, что несомненно поможет в диагностике).

Итак…

*

Работа с журналом событий (для начинающих)

Как его открыть

Вариант 1

Этот вариант универсальный и работает во всех современных версиях ОС Windows.

  1. нажать сочетание кнопок Win+R — должно появиться окно «Выполнить»;
  2. ввести команду eventvwr и нажать OK (примечание: также можно воспользоваться диспетчером задач (Ctrl+Shift+Esc) — нажать по меню «Файл/новая задача» и ввести ту же команду eventvwr);

    eventvwr — команда для вызова журнала событий

    eventvwr — команда для вызова журнала событий

  3. после этого у вас должно появиться окно «Просмотр событий» — обратите внимание на левую колонку, в ней как раз и содержатся всевозможные журналы Windows…

    Просмотр событий

    Просмотр событий

Вариант 2

  1. сначала необходимо 👉 открыть панель управления и перейти в раздел «Система и безопасность»;

    Система и безопасность

    Система и безопасность

  2. далее необходимо перейти в раздел «Администрирование»;

    Администрирование

    Администрирование

  3. после кликнуть мышкой по ярлыку «Просмотр событий».

    Просмотр событий — Администрирование

    Просмотр событий — Администрирование

Вариант 3

Актуально для пользователей Windows 10/11.

1) Нажать по значку с «лупой» на панели задач, в поисковую строку написать «событий» и в результатах поиска ОС Windows предоставит вам ссылку на журнал (см. скрин ниже). 👇

Windows 10 — события

Windows 10 — события

2) Еще один способ: нажать сочетание Win+X — появится меню со ссылками на основные инструменты, среди которых будет и журнал событий.

Win+X — вызов меню

Win+X — вызов меню

Журналы Windows

Журналы Windows

Журналы Windows

Наибольшую пользу (по крайней мере, для начинающих пользователей) представляет раздел «Журналы Windows» (выделен на скрине выше). Довольно часто при различных неполадках приходится изучать как раз его.

В нем есть 5 вкладок, из которых 3 основных: «Приложение», «Безопасность», «Система». Именно о них пару слов подробнее:

  1. «Приложение» — здесь собираются все ошибки (и предупреждения), которые возникают из-за работы программ. Вкладка будет полезна в тех случаях, когда у вас какое-нибудь приложение нестабильно работает;
  2. «Система» — в этой вкладке содержатся события, которые сгенерированы различными компонентами ОС Windows (модули, драйверы и пр.);
  3. «Безопасность» — события, относящиеся к безопасности системы (входы в учетную запись, раздача прав доступа папкам и файлам, и т.д.).

Как найти и просмотреть ошибки (в т.ч. критические)

Надо сказать, что Windows записывает в журналы очень много различной информации (вы в этом можете убедиться, открыв любой из них). Среди стольких записей найти нужную ошибку не так просто. И именно для этого здесь предусмотрены спец. фильтры. Ниже покажу простой пример их использования.

И так, сначала необходимо выбрать нужный журнал (например «Система»), далее кликнуть в правой колонке по инструменту «Фильтр текущего журнала».

Система — фильтр текущего журнала

Система — фильтр текущего журнала / Кликабельно

После указать дату, уровень события (например, ошибки), и нажать OK.

Критические ошибки

Критические ошибки

В результате вы увидите отфильтрованный список событий. Ориентируясь по дате и времени вы можете найти именно ту ошибку, которая вас интересует.

Например, на своем подопытном компьютере я нашел ошибку из-за которой он перезагрузился (благодаря коду ошибки и ее подробному описанию — можно найти решение на сайте Microsoft).

Представлены все ошибки по дате и времени их возникновения

Представлены все ошибки по дате и времени их возникновения / Кликабельно

Т.е. как видите из примера — использование журнала событий очень даже помогает в решении самых разных проблем с ПК.

Можно ли отключить журналы событий

Можно! Только нужно ли? (хотя не могу не отметить, что многие считают, что на этом можно сэкономить толику дискового пространства, плюс система более отзывчива и меньше нагрузка на жесткий диск) 

*

Для отключения журналов событий нужно:

  1. открыть «службы» (для этого нажмите Win+R, введите команду services.msc и нажмите OK);

    Открываем службы - services.msc (универсальный способ)

    Открываем службы — services.msc (универсальный способ)

  2. далее нужно найти службу «Журнал событий Windows» и открыть ее;

    Службы — журналы событий

    Службы — журналы событий

  3. после перевести тип запуска в режим «отключена» и нажать кнопку «остановить». Затем сохранить настройки и перезагрузить компьютер.

    Отключена — остановить

    Отключена — остановить

*

На этом пока всё, удачи!

Первая публикация: 23.03.2019

Корректировка: 14.08.2021

donate

dzen-ya

Полезный софт:

  • видеомонтаж
  • Видео-Монтаж
  • Отличное ПО для создания своих первых видеороликов (все действия идут по шагам!).
    Видео сделает даже новичок!

  • утилита для оптимизации
  • Ускоритель компьютера
  • Программа для очистки Windows от «мусора» (удаляет временные файлы, ускоряет систему, оптимизирует реестр).

Очень высока вероятность того, что в какой-то момент вы столкнулись с ошибкой на своем ПК. Вы, наверное, раз или два видели печально известный «синий экран смерти» или какую-то другую проблему. Хотя это может быть неизвестно большинству людей, в Windows 11 есть инструмент, который позволяет вам узнать больше об этих ошибках, который называется «Просмотр событий».

Средство просмотра событий существует во многих версиях Windows и в основном работает так же, как и в прошлом. Он регистрирует все виды событий, связанных с вашим ПК с Windows, а не только ошибки. Основная причина, по которой вы захотите его использовать, — найти информацию о проблемах, с которыми вы сталкиваетесь.

Тем не менее, использование средства просмотра событий может показаться запутанным, если вы относительно новичок в этом, поэтому мы здесь, чтобы помочь с этим. Хотя мы не будем углубляться в конкретные ошибки, эта статья даст вам обзор того, как использовать средство просмотра событий для поиска ошибок и других событий на вашем ПК с Windows 11.

Самый простой способ открыть средство просмотра событий в Windows 11 — найти его в меню «Пуск». Просто откройте Пуск и введите Просмотрщик событий в строку поиска. Это должен быть первый результат.

Снимок экрана поиска Windows 11, показывающий результаты для средства просмотра событий

При первом запуске средства просмотра событий вы увидите сводку последних событий на своем ПК. Он включает в себя все события, зарегистрированные за последнюю неделю, а также разбивает события за последние 24 часа и последний час, что упрощает понимание того, когда могла возникнуть проблема. Вы также увидите дерево навигации в левой части окна вместе с Действия панель с правой стороны.

Скриншот представления по умолчанию в средстве просмотра событий

Как вы можете видеть выше, существует четыре основных типа событий, которые отслеживает программа просмотра событий: Критический, Ошибка, Предупреждениеи Информация. Информационные события являются наиболее распространенными, поскольку они появляются всякий раз, когда все работает должным образом. Предупреждающие события также не представляют особого интереса, поскольку они не обязательно связаны с какими-либо серьезными проблемами.

События ошибок более интересны, поскольку они могут указывать на более серьезную проблему, но они также могут возникать, когда все работает нормально. Вы не должны воспринимать эти цифры как гарантию того, что что-то постоянно не так. Это может быть что-то столь же простое, как служба, которая не запускается с первой попытки, но все равно запускается позже. Критические события — это ошибки, которые приводят к сбою компьютера, и, вероятно, именно их вы будете искать чаще всего. Если вы продолжаете сталкиваться с синим экраном смерти, это происходит из-за ошибки, которая попадает в эту категорию.

Хотя это резюме полезно, ваше внимание, вероятно, будет сосредоточено на Журналы Windows папку на панели навигации слева. Если вы развернете его, вы увидите пять разных журналов, и наиболее важными для вас будут Система и Приложение журналы, которые относятся к самой Windows 11 и установленным приложениям. Безопасность log отслеживает все виды событий безопасности, включая попытки входа в систему, в то время как Настраивать log включает события, связанные с обновлениями.

Снимок экрана системного журнала в средстве просмотра событий

Вы можете щелкнуть любой из этих журналов, чтобы просмотреть все события в журнале, и большинство из них, вероятно, будут иметь Информация тип. Если вы обнаружите ошибку или предупреждение, о которых хотите узнать больше, вы можете щелкнуть по нему, и соответствующая информация появится в нижней части окна. Вы также можете дважды щелкнуть событие, чтобы увидеть эту информацию в отдельном окне.

Скриншот окна свойств события в средстве просмотра событий

Панель/окно свойств события включает описание ошибки, которое должно содержать достаточно информации, чтобы вы знали, что не так и как это исправить, если это необходимо. Вы также можете посмотреть идентификатор события, который вы можете использовать, чтобы найти больше информации о проблеме в Интернете. В некоторых случаях само описание включает код ошибки, что хорошо, если вы хотите найти его в Интернете.

Поиск определенных событий в средстве просмотра событий

Если вы хотите найти конкретное событие в своем журнале, предполагая, что у вас уже есть представление о том, что искать, средство просмотра событий также может помочь вам в этом. Могут помочь два основных инструмента поиска, один из которых является более простым, а другой предоставляет более расширенные возможности.

Найти (базовый поиск)

Более простой инструмент называется Находить, и вы можете использовать его, чтобы найти событие, выполнив поиск термина в любом из полей, связанных с ним. Вы можете выполнить поиск службы, которая создала событие, категорию задачи или идентификатор события. Вот как это сделать:

  1. Открыть Просмотрщик событий.
  2. Развернуть Журналы Windows папка (вы также можете использовать пользовательские представления, о которых мы поговорим позже).
    Снимок экрана средства просмотра событий с развернутой папкой журналов Windows
  3. Выберите журнал, в котором вы хотите выполнить поиск, например Система.
  4. Нажмите Находить в Действия панель в правой части окна.
    • Либо щелкните правой кнопкой мыши журнал и выберите Находить в контекстном меню
      Снимок экрана системного журнала в средстве просмотра событий с выделенным параметром «Найти»
  5. Введите ключевое слово, идентификатор события или другой поисковый запрос в текстовое поле и нажмите Найти следующее.
    Снимок экрана: окно поиска средства просмотра событий
  6. Средство просмотра событий выделяет события, соответствующие ключевому слову, и вы можете просматривать их по одному.

Этот более простой поиск может помочь вам найти конкретное событие, но он несколько ограничен, поскольку вы можете видеть только один результат за раз, а другие несвязанные события по-прежнему видны. Вот где появляются инструменты расширенного поиска.

Журналы фильтрации (расширенный поиск)

Если вы хотите найти все события, соответствующие определенному набору критериев, лучше всего использовать параметры фильтрации журнала в средстве просмотра событий. Эта функция предоставляет дополнительные способы поиска событий, которые вы ищете. Вот как это сделать:

  1. Открыть Просмотрщик событий и перейдите к журналу, который вы хотите найти (как описано в шагах 1–3 выше).
  2. в Действия панель, нажмите Фильтровать текущий журнал.
    Снимок экрана средства просмотра событий с выделенным параметром «Фильтровать текущий журнал»
  3. Здесь вы можете фильтровать события по нескольким критериям. Во-первых, вам нужно выбрать уровни событий, которые вы хотите видеть, например Критический, Ошибка, Предупреждениеили Информация типы событий.
    Снимок экрана фильтров журнала в средстве просмотра событий с выделенными типами уровней событий
  4. Зарегистрировано поле вверху позволяет вам выбрать, когда произошло событие, поэтому, если вы знаете, что конкретная ошибка произошла недавно, вы можете отфильтровать ее, например, за последний час.
  5. Источник события фильтр (необязательно) позволяет выбрать службу или приложение, создавшее искомое событие.
    Скриншот окна фильтров в Event Viewer с развернутым списком источников
  6. Вы также можете ввести Идентификатор события если вы знаете более конкретно, какое событие вы ищете.
  7. Наконец, Ключевые слова Поле содержит список общих ключевых слов, которые вы, возможно, ищете.
  8. После применения фильтров нажмите ХОРОШО.
  9. Теперь вы можете отсортировать все ошибки, соответствующие вашим критериям, и просмотреть более подробную информацию о них.

Это должно значительно упростить поиск определенных ошибок в Windows 11, учитывая, что существуют тысячи событий, которые не всегда актуальны.

Создание пользовательского представления в средстве просмотра событий

Если журналы по умолчанию, предоставляемые средством просмотра событий, слишком загромождены или не уточнены для вашего использования, вы также можете создать собственные представления. Это особенно полезно для обычных пользователей, которые часто ищут определенные события, которые теперь могут быть хорошо организованы в журналах по умолчанию. Пользовательские представления работают аналогично фильтрам, за исключением того, что они доступны постоянно. Вот как создать собственное представление:

  1. Открыть Просмотрщик событий.
  2. На левой панели щелкните Пользовательские представления.
  3. Выбирать Создать собственное представление из Действия панель в правой части окна.
    Снимок экрана: панель пользовательских представлений в средстве просмотра событий
  4. Зарегистрировано Поле работает, как мы объяснили выше, так что вы можете фильтровать события по дате. Вы также можете выбрать те же уровни событий, что и раньше.
  5. Здесь вы можете выбрать, хотите ли вы фильтровать результаты по журналу или по источнику.
    • По журналу позволяет выбрать один или несколько журналов, в которых происходят события, например Система и Приложения.
    • По источнику позволяет вам выбрать службу или приложение, которые создали события, которые вы хотите отфильтровать.
      Скриншот настраиваемых фильтров просмотра с развернутым списком журналов событий
  6. После того, как вы выбрали поле выше, остальные поля работают аналогично обычным фильтрам. Вы можете выбрать Идентификатор событияа Категория задачии Ключевые словаесли вы знаете, какие события вы хотите видеть в своем пользовательском представлении.
  7. Нажмите ХОРОШО
  8. Выберите имя и описание для своего пользовательского представления. Вы также можете выбрать, где хранить настраиваемое представление в дереве навигации, что полезно, если у вас много настраиваемых представлений.
    Снимок экрана диалогового окна «Сохранить фильтр»
  9. Нажмите ХОРОШО.
  10. Теперь вы увидите свой пользовательский вид в Пользовательские представления папка (или любая другая папка, которую вы решили создать для нее). Просто выберите его на левой панели, чтобы просмотреть события в пользовательском представлении.
    Скриншот пользовательского представления в Event Viewer

Как создать резервную копию журналов событий

Если вы не знаете, как расследовать конкретную ошибку, или вам нужна дополнительная помощь, вы можете сохранить журналы событий в файл, которым вы можете поделиться с кем-то, кто может просматривать события с вашего компьютера. Вот как:

  1. Открыть Просмотрщик событий.
  2. Перейдите к журналу или пользовательскому представлению, которое вы хотите экспортировать.
  3. в Действия панели справа выберите Сохранить все события как… (для журналов) или Сохранить все события в пользовательском представлении как…
    Снимок экрана средства просмотра событий с возможностью сохранения выделенного логотипа
    • Кроме того, вы можете выбрать определенные события вручную, а затем выбрать Сохранить выбранные события.
  4. Выберите имя и место для файла и нажмите Сохранять.
  5. Затем вы можете отправить этот файл кому-то, кому вы доверяете, чтобы он мог проверить, что может происходить с вашим компьютером.

Как очистить журналы событий

В большинстве случаев нет причин очищать журналы событий, но если вам нужно сэкономить место на диске, вы можете удалить все события в журнале. Мы не обязательно рекомендуем это, но если вы хотите это сделать, вот как:

  1. Открой Просмотрщик событий.
  2. Развернуть Журналы Windows опция на левой панели.
  3. Откройте журнал, который хотите очистить (например, Система) и выберите Очистить журнал в Действия панель.
    Снимок экрана средства просмотра событий с выделенной опцией очистки журнала
  4. Выбирать Прозрачный чтобы удалить все события в журнале, или Сохранить и очистить если вы хотите создать резервную копию событий в отдельный файл перед их удалением.

И это все, что вам нужно знать об использовании средства просмотра событий в Windows 11. Как вы понимаете, в нем много всего, и может быть очень полезно выяснить, что происходит с вашим обычно отличным ПК или ноутбуком. Если вы хотите узнать о других функциях Windows 11, узнайте, как использовать BitLocker или как настроить Windows 11, если вы хотите настроить свой опыт.

Содержание

  1. Журнал событий в Windows: как его открыть и найти информацию об ошибке
  2. Работа с журналом событий (для начинающих)
  3. Просмотр «Журнала ошибок» в Windows 10
  4. «Журнал ошибок» в Виндовс 10
  5. Включение логирования
  6. Запуск «Просмотра событий»
  7. Анализ журнала ошибок
  8. Файлы журнала
  9. Структура записи журнала
  10. Анализ файлов журнала
  11. Где и как посмотреть журнал ошибок Windows 10
  12. Что такое Журнал событий и для чего он нужен
  13. Как открыть журнал и посмотреть ошибки
  14. Панель управления
  15. Консоль Выполнить
  16. Меню Пуск
  17. Поиск Виндовс 10
  18. Заключение
  19. Как посмотреть логи Windows?
  20. Просмотр событий для проверки логов.
  21. Фильтрация событий.
  22. Просмотр PowerShell логов.

Журнал событий в Windows: как его открыть и найти информацию об ошибке

Prosmotr zhurnalov sobyitiyДоброго дня!

Разумеется, в некоторых случаях эти записи могут быть очень полезными. Например, при поиске причин возникновения ошибок, синих экранов, внезапных перезагрузок и т.д. Отмечу, что если у вас установлена не официальная версия Windows — может так стать, что журналы у вас отключены. 😢

В общем, в этой заметке покажу азы работы с журналами событий в Windows (например, как найти ошибку и ее код, что несомненно поможет в диагностике).

Работа с журналом событий (для начинающих)

Как его открыть

Этот вариант универсальный и работает во всех современных версиях ОС Windows.

eventvwr komanda dlya vyizova zhurnala sobyitiy

eventvwr — команда для вызова журнала событий

Prosmotr sobyitiy

Sistema i bezopasnost

Система и безопасность

Administrirovanie

Prosmotr sobyitiy Administrirovanie

Просмотр событий — Администрирование

Актуально для пользователей Windows 10/11.

1) Нажать по значку с «лупой» на панели задач, в поисковую строку написать «событий» и в результатах поиска ОС Windows предоставит вам ссылку на журнал (см. скрин ниже). 👇

Windows 10 sobyitiya

Windows 10 — события

2) Еще один способ: нажать сочетание Win+X — появится меню со ссылками на основные инструменты, среди которых будет и журнал событий.

WinX vyizov menyu

Журналы Windows

ZHurnalyi Windows

Наибольшую пользу (по крайней мере, для начинающих пользователей) представляет раздел «Журналы Windows» (выделен на скрине выше). Довольно часто при различных неполадках приходится изучать как раз его.

В нем есть 5 вкладок, из которых 3 основных: «Приложение», «Безопасность», «Система». Именно о них пару слов подробнее:

Как найти и просмотреть ошибки (в т.ч. критические)

Надо сказать, что Windows записывает в журналы очень много различной информации (вы в этом можете убедиться, открыв любой из них). Среди стольких записей найти нужную ошибку не так просто. И именно для этого здесь предусмотрены спец. фильтры. Ниже покажу простой пример их использования.

Sistema filtr tekushhego zhurnala

Система — фильтр текущего журнала / Кликабельно

После указать дату, уровень события (например, ошибки), и нажать OK.

Kriticheskie oshibki

В результате вы увидите отфильтрованный список событий. Ориентируясь по дате и времени вы можете найти именно ту ошибку, которая вас интересует.

Например, на своем подопытном компьютере я нашел ошибку из-за которой он перезагрузился (благодаря коду ошибки и ее подробному описанию — можно найти решение на сайте Microsoft).

Predstavlenyi vse oishbki po date i vremeni ih vozniknoveniya

Представлены все ошибки по дате и времени их возникновения / Кликабельно

Т.е. как видите из примера — использование журнала событий очень даже помогает в решении самых разных проблем с ПК.

Можно ли отключить журналы событий

Можно! Только нужно ли? (хотя не могу не отметить, что многие считают, что на этом можно сэкономить толику дискового пространства, плюс система более отзывчива и меньше нагрузка на жесткий диск)

Для отключения журналов событий нужно:

Otkryivaem sluzhbyi services.msc universalnyiy sposob

Sluzhbyi zhurnalyi sobyitiy

Службы — журналы событий

Источник

Просмотр «Журнала ошибок» в Windows 10

ZHurnal oshibok v Windows 10

Во время работы операционной системы, как и любого другого программного обеспечения, периодически возникают ошибки. Очень важно уметь анализировать и исправлять подобные проблемы, дабы в будущем они не появлялись снова. В ОС Windows 10 для этого был внедрен специальный «Журнал ошибок». Именно о нем мы и поговорим в рамках данной статьи.

«Журнал ошибок» в Виндовс 10

Упомянутый ранее журнал является лишь небольшой частью системной утилиты «Просмотр событий», которая по умолчанию присутствует в каждой версии Windows 10. Далее мы разберем три важных аспекта, которые касаются «Журнала ошибок» — включение логирования, запуск средства «Просмотр событий» и анализ системных сообщений.

Включение логирования

Для того чтобы система могла записывать все события в журнал, необходимо включить его. Для этого выполните следующие действия:

Zapusk Dispetchera zadach cherez panel zadach v Windows 10

Zapusk utilityi Sluzhbyi cherez Dispetcher zadach v Windows 10

Proverka sostoyaniya sluzhbyi ZHurnal sobyitiy Windows

Izmenenie parametrov sluzhbyi ZHurnal sobyitiy Windows

После этого остается проверить, активирован ли на компьютере файл подкачки. Дело в том, что при его выключении система попросту не сможет вести учет всех событий. Поэтому очень важно установить значение виртуальной памяти хотя бы 200 Мб. Об этом напоминает сама Windows 10 в сообщении, которое возникает при полной деактивации файла подкачки.

Preduprezhdenie pri deaktivatsii fayla podkachki v Windows 10

О том, как задействовать виртуальную память и изменить ее размер, мы уже писали ранее в отдельной статье. Ознакомьтесь с ней при необходимости.

С включением логирования разобрались. Теперь двигаемся дальше.

Запуск «Просмотра событий»

Как мы уже упоминали ранее, «Журнал ошибок» входит в состав стандартной оснастки «Просмотр событий». Запустить ее очень просто. Делается это следующим образом:

Zapusk utilityi Prosmotr sobyitiy cherez komandnuyu stroku v Windows 10

В результате на экране появится главное окно упомянутой утилиты. Обратите внимание, что существуют и другие методы, которые позволяют запустить «Просмотр событий». О них мы в деталях рассказывали ранее в отдельной статье.

Анализ журнала ошибок

После того как «Просмотр событий» будет запущен, вы увидите на экране следующее окно.

Obshhiy vid utilityi Prosmotr sobyitiy pri zapuske v OS Windows 10

В левой его части находится древовидная система с разделами. Нас интересует вкладка «Журналы Windows». Нажмите на ее названии один раз ЛКМ. В результате вы увидите список вложенных подразделов и общую статистику в центральной части окна.

Otkryitie razdela ZHurnalyi Windows v utilite Prosmotr sobyitiy v Windows 10

Для дальнейшего анализа необходимо зайти в подраздел «Система». В нем находится большой список событий, которые ранее происходили на компьютере. Всего можно выделить четыре типа событий: критическое, ошибка, предупреждение и сведения. Мы вкратце расскажем вам о каждом из них. Обратите внимание, что описать все возможные ошибки мы не можем просто физически. Их много и все они зависят от различных факторов. Поэтому если у вас не получится что-то решить самостоятельно, можете описать проблему в комментариях.

Критическое событие

Данное событие помечено в журнале красным кругом с крестиком внутри и соответствующей припиской. Кликнув по названию такой ошибки из списка, немного ниже вы сможете увидеть общие сведения происшествия.

Primer kriticheskoy oshibki v zhurnale sobyitiy v Windows 10

Зачастую представленной информации достаточно для того, чтобы найти решение проблемы. В данном примере система сообщает о том, что компьютер был резко выключен. Для того чтобы ошибка не появлялась вновь, достаточно просто корректно выключать ПК.

Для более продвинутого пользователя есть специальная вкладка «Подробности», где все событие представлены с кодами ошибок и последовательно расписаны.

Ошибка

Этот тип событий второй по важности. Каждая ошибка помечена в журнале красным кругом с восклицательным знаком. Как и в случае с критическим событием, достаточно нажать ЛКМ по названию ошибки для просмотра подробностей.

Primer standartnoy oshibki v ZHurnale sobyitiy v OS Windows 10

Если из сообщения в поле «Общие» вы ничего не поняли, можно попробовать найти информацию об ошибке в сети. Для этого используйте название источника и код события. Они указаны в соответствующих графах напротив названия самой ошибки. Для решения проблемы в нашем случае необходимо попросту повторно инсталлировать обновление с нужным номером.

Предупреждение

Сообщения данного типа возникают в тех ситуациях, когда проблема не носит серьезный характер. В большинстве случаев их можно игнорировать, но если событие повторяется раз за разом, стоит уделить ему внимание.

Primer preduprezhdeniya v zhurnale sobyitiy v OS Windows 10

Чаще всего причиной появления предупреждения служит DNS-сервер, вернее, неудачная попытка какой-либо программы подключиться к нему. В таких ситуациях софт или утилита попросту обращается к запасному адресу.

Сведения

Этот тип событий самый безобидный и создан лишь для того, чтобы вы могли быть в курсе всего происходящего. Как понятно из его названия, в сообщение содержатся сводные данные о всех инсталлированных обновлениях и программах, созданных точках восстановления и т.д.

Primer soobshheniy so svedeniyami v zhurnale sobyitiy v OS Windows 10

Подобная информация будет очень кстати для тех пользователей, которые не хотят устанавливать сторонний софт для просмотра последних действий Windows 10.

Как видите, процесс активации, запуска и анализа журнала ошибок очень прост и не требует от вас глубоких познаний ПК. Помните, что таким образом можно узнать информацию не только о системе, но и о других ее компонентах. Для этого достаточно в утилите «Просмотр событий» выбрать другой раздел.

Помимо этой статьи, на сайте еще 12372 инструкций.
Добавьте сайт Lumpics.ru в закладки (CTRL+D) и мы точно еще пригодимся вам.

Отблагодарите автора, поделитесь статьей в социальных сетях.

Источник

Файлы журнала

Область применения

Это тема уровня 400 (расширенный).
Полный список тем в этой статье см. в разделе Устранение ошибок при обновлении до Windows 10.

Во время каждого этапа процесса обновления создаются несколько файлов журнала. Эти файлы журнала необходимы для устранения неполадок при обновлении. По умолчанию папки, содержащие эти файлы журнала, скрыты на компьютере, где выполняется обновление. Для просмотра файлов журнала включите отображение скрытых элементов в проводнике Windows или используйте средство, чтобы автоматически собирать эти журналы. Самый полезный журнал — setupact.log. Файлы журнала находятся в разных папках в зависимости от этапа установки Windows. Как мы уже знаем, вы можете определить этап из кода расширения.

Кроме того, отчеты об ошибках Windows разделе в этом документе для справки по поиску кодов ошибок и файлов журналов.

В следующей таблице описаны некоторые файлы журнала и способы их использования для устранения неполадок.

Файл журнала Этап: расположение Описание Варианты использования
setupact.log Нижний уровень:
$Windows.

BTSourcesPanther

Содержит сведения о действиях программы установки на низкоуровневом этапе. Все ошибки нижнего уровня и отправная точка для анализа отката.
Это самый важный журнал для диагностики проблем с установкой.
Запуск при первом включении:
$Windows.

BTSourcesPantherUnattendGC

Содержит сведения о действиях на этапе запуска при первом включении. Исследование откатов, сбой которых произошел на этапе первого включения компьютера: 0x4001C, 0x4001D, 0x4001E и 0x4001F.
Откат:
$Windows.

BTSourcesRollback

Содержит сведения о действиях во время отката. Исследование откатов общего характера: 0xC1900101.
Предварительная инициализация (до низкоуровневого этапа):
Windows
Содержит сведения об инициализации установки. Если не удается запустить программу установки.
После обновления (после первого запуска компьютера):
WindowsPanther
Содержит сведения о действиях программы установки во время установки. Исследование проблем, связанных с процессами после обновления.
setuperr.log Аналогично setupact.log Содержит сведения об ошибках программы установки во время установки. Просмотрите все ошибки, возникающие на этапе установки.
miglog.xml После обновления (после первого запуска компьютера):
WindowsPanther
Содержит сведения о том, что было перенесено во время установки. Определение проблем, возникающих после переноса данных обновления.
BlueBox.log Нижний уровень:
WindowsLogsMosetup
Содержит сведения о взаимодействии setup.exe и Центра обновления Windows. Используйте при возникновении ошибок WSUS и WU нижнего уровня, а также для 0xC1900107.
Вспомогательные журналы отката:
Setupmem.dmp
setupapi.dev.log
Журналы событий (*.evtx)
$Windows.

BTSourcesRollback

Дополнительные журналы, собранные во время отката. Setupmem.dmp. Если ошибка ОС проверяется во время обновления, настройка попытается извлечь мини-свалку.
Setupapi: проблемы с установкой устройства — 0x30018
Журналы событий: откаты общего характера (0xC1900101) или неожиданные перезагрузки.

Структура записи журнала

Запись setupact.log или setuperr.log (файлы расположены в C:Windows) содержит следующие элементы:

См. перечисленные ниже примеры.

Дата и время Уровень журнала Компонент Сообщение
2016-09-08 09:23:50, Предупреждение MIG Не удалось заменить объект C:UsersnameCookies. Целевой объект не может быть удален.

Анализ файлов журнала

Следующие инструкции предназначены для специалистов по ИТ. См. также раздел Коды ошибок обновления данного руководства, чтобы ознакомиться с кодами результатов и кодами расширения.

Анализ файлов журнала установки Windows

Например, предположим, что код ошибки — 0x8007042B — 0x2000D. Если выполнить поиск «8007042B», мы обнаружим следующее содержимое из файла setuperr.log:

Некоторые строки в тексте ниже сокращены для удобства. Дата и время в начале каждой строки (например, 2016-10-05 15:27:08) сокращены до минут и секунд, а имя файла сертификата, которое задано как длинная текстовая строка, сокращено до «CN».

Содержимое файла setuperr.log :

В первой строке указано, что произошла ошибка 0x00000570 с файлом C:ProgramDataMicrosoftCryptoRSAS-1-5-18 [CN] (как показано ниже):

0x00000570 — это код ошибки Win32, соответствующий ошибке «ERROR_FILE_CORRUPT. Файл или папка повреждены. Чтение невозможно».

Поэтому программе установки Windows не удалось перенести поврежденный файл C:ProgramDataMicrosoftCryptoRSAS-1-5-18 [CN]. Этот файл — локальный сертификат системы, и его можно удалить. После поиска в файле setupact.log дополнительных сведений найдена фраза «Приложение оболочки запросило отмену» в расположении с такой же меткой времени, как у строк в файле setuperr.log. Это подтверждает наши подозрение, что этот файл — причина сбоя обновления:

Содержимое файла setupact.log :

Этот анализ показывает, что ошибку обновления Windows можно устранить, удалив файл C:ProgramDataMicrosoftCryptoRSAS-1-5-18 [CN]. Примечание. В этом примере полное имя файла — C:ProgramDataMicrosoftCryptoRSAS-1-5-18be8228fb2d3cb6c6b0ccd9ad51b320b4_a43d512c-69f2-42de-aef9-7a88fabdaa3f.

Источник

Где и как посмотреть журнал ошибок Windows 10

kak posmotret oshibki windows 10

Часто бывает, что компьютер без видимых причин перезагружается, зависает, перестает работать. Если на нем установлена современная операционная система, такая как Windows 10, можно легко выяснить причину неполадок. Для этого необходимо знать, как посмотреть ошибки Windows 10 и что они означают.

Что такое Журнал событий и для чего он нужен

Даже если компьютер работает без каких-либо сбоев, лучше заранее узнать, где посмотреть журнал ошибок Windows 10. Периодическая его проверка поможет заранее обнаружить и предупредить появление серьезных проблем. При возникновении нештатных ситуаций, когда пользователь не видит явных причин возникновения неполадок, журнал событий Windows 10 является незаменимым помощником. Необходимо учитывать, что даже на исправном компьютере иногда возникают ошибки, которые могут не влиять на качество работы, но при наличии критических ошибок обязательно нужно принимать меры для их устранения.

Как открыть журнал и посмотреть ошибки

Существует несколько способов, как открыть журнал событий.

Панель управления

otkryvaem panel upravleniya windows 10

panel upravleniya administratirovanie windows 10

prosmotr sobytij v razdele administratirovanie paneli upravleniya windows 10

Консоль Выполнить

Одновременно нажать клавиши «Win» и «R» и во всплывающем окне строки «Открыть» ввести eventvwr.msc и нажать Ввод.

otkryt vypolnit i vvesti eventvwrmsc windows 10

Меню Пуск

Нажать правой кнопкой мыши на «Пуск» и выбрать во всплывающем списке «Выполнить», ввести eventvwr.msc и нажать ввод.

vypolnit v menyu Pusk Windows 10

Поиск Виндовс 10

Ввести в меню поиска Windows 10 фразу «Просмотр событий» или «Журнал» и нажать Ввод.

prosmotr sobytij poisk windows 10

В появившемся окне программы есть вкладка «Обзор и сводка», ниже которой находится подменю «Сводка административных событий», содержащее раскрывающиеся списки, содержащие такую информацию: критические события, ошибки, предупреждения, сведения и аудит успеха.

prosmotr sobytij windows 10

При раскрытии этих списков появляются строки о том, что происходило в системе. Самыми важными являются критические события и ошибки. В строке, описывающей ошибку, есть ее код, источник и сколько раз она появлялась последние 24 часа и 7 дней. При двойном нажатии строки появляется окно с подробным описанием возникшей проблемы, точным временем, когда она произошла и другие важные сведения.

Dannye ob oshibkah zhurnal sobytij windows 10

Можно также воспользоваться журналами событий Windows 10, меню которых находится в левой колонке программы «Просмотр событий». Здесь доступны журналы приложений, безопасности и системы. Последний как раз и содержит сведения о наиболее важных сбоях, происходящих в системе, например о проблемах в работе драйверов, системных программ и другие важные сведения.

menyu prosmotr sobytij windows 10

Внимательное исследование имеющихся записей в журналах очень полезно для обеспечения бесперебойной работы компьютера. Например, наличие критического события Kernel power 41 может свидетельствовать о проблемах с блоком питания, его перегреве или недостаточной мощности для вашего компьютера. Кроме того, журналы могут помочь и в решении проблем со сбоями в работе отдельных программ благодаря использованию журнала приложений.

Заключение

Чтобы ваш компьютер не подводил в самый неподходящий момент, нужно обязательно знать, где находится журнал ошибок Windows 10 и, хотя бы раз в неделю открывать и изучать его.

Источник

Как посмотреть логи Windows?

Ищете сервер с Windows? Выбирайте наши Windows VDS

Просмотр событий для проверки логов.

После нажатия комбинации “ Win+R и введите eventvwr.msc ” в любой системе Виндовс вы попадаете в просмотр событий. У вас откроется окно, где нужно развернуть Журналы Windows. В данном окне можно просмотреть все программы, которые открывались на ОС и, если была допущена ошибка, она также отобразится.

1

Аудит журнал поможет понять, что и кто и когда делал. Также отображается информация по запросам получения доступов.

2

В пункте Установка можно посмотреть логи ОС Виндовс, например, программы и обновления системы.

3

4

5

Фильтрация событий.

С помощью Фильтра текущего журнала (раздел Действия) можно отфильтровать информацию, которую вы хотите просмотреть.

6

Обязательно нужно указать уровень Событий:

Для сужения поиска можно отфильтровать источник событий и код.

7

Просмотр PowerShell логов.

В результате вы получите логи Системы

8

9

Также обязательно ознакомьтесь с перечнем аббревиатур:

Для выведения событий в командной оболочке только со столбцами «Уровень», «Дата записи события», «Источник», «Код события», «Категория» и «Сообщение события» для журнала «Система» используйте:

Get-EventLog –LogName ‘System’ | Format-Table EntryType, TimeWritten, Source, EventID, Category, Message

10

Если нужна подробная информация, замените Format-Table на Format-List на

Get-EventLog –LogName ‘System’ | Format-List EntryType, TimeWritten, Source, EventID, Category, Message

Формат информации станет более легким

11

Для фильтрации журнала, например, для фильтрации последних 20 сообщений, используйте команду

Get-EventLog –Logname ‘System’ –Newest 20

vyivesti sobyitiya min

Если нужен список, позднее даты 1 января 2018 года, команда

Get-EventLog –LogName ‘System’ –After ‘1 января 2018’

Надеемся, данная статья поможет вам быстро и просто читать логи ОС Windows.

Желаем приятной работы!

Как установить свой образ на ВДС сервер с Виндовс, читайте в предыдущей статье.

Источник

Операционная система Windows, системные службы и приложения записывают события и ошибки в системные журналы, чтобы в дальнейшем у системного администратора была возможность проверки операционной системы и диагностики проблем.

Получить доступ к этим записям можно через встроенное приложение Просмотр событий (Event Viewer). Есть несколько вариантов запуска данного приложения:

  • через меню Пуск – Средства администрирования Windows – >Просмотр событий (Start – Windows Administrative Tools – Event Viewer);
  • в командной строке или в окне Выполнить набрать eventvwr.msc:

Запуск Просмотра событий (Event Viewer) через командную строку

Скриншот №1. Запуск Просмотра событий (Event Viewer) через командную строку

В Диспетчере серверов в разделе Средства выбрать Просмотр событий (Server Manager – Tools – Event Viewer):

Запуск Просмотра событий (Event Viewer) через Диспетчер серверов

Скриншот №2. Запуск Просмотра событий (Event Viewer) через Диспетчер серверов

Описание интерфейса программы

Окно программы состоит из следующих компонентов:

Интерфейс программы

Скриншот №3. Интерфейс программы
  • Панель навигации позволяет выбрать конкретный журнал, записи которого необходимо просмотреть;
  • Список событий, содержащийся в выбранном журнале. В колонках выведена базовая информация о событии. Их можно отсортировать по датам, типам, категориям событий и т.д.;
  • Детальная информация о выбранном во второй панели событии. Также детальную информацию можно открыть в отдельном окне, если кликнуть по нужному событию два раза;
  • Панель быстрых действий, которые можно совершить с данным журналом или событием. Действия также доступны в контекстном меню (клик правой кнопкой мыши по журналу или событию).

Для удобства просмотра и управления системные журналы разбиты по категориям:

  • Приложения (Application) – как и гласит название, содержит события и ошибки приложений;
  • Безопасность (Security) – если в операционной системе включена и настроена функция аудита, журнал будет содержать записи, связанные с отслеживанием соответствующих событий (например, авторизация пользователя или попытки неудачного входа в операционную систему);
  • Система (System) – здесь регистрируются события операционной системы и системных сервисов;
  • Установка (Setup) – события, связанные с инсталляцией обновлений Windows, дополнительных приложений.

В разделе Журналы приложений и служб (Applications and Services Logs) можно найти более детальную информацию о событиях отдельных служб и приложений, зарегистрированных в операционной системе, что бывает полезно при диагностике проблем в работе отдельных сервисов.

Сами события также разделяются на типы:

  • Сведения (Information) — информируют о штатной работе приложений.
  • Предупреждение (Warning) — событие, свидетельствующее о возможных проблемах в будущем (например, заканчивается свободное место на диске – приложения могут продолжать работу в штатном режиме, но когда место закончится совсем, работа будет невозможна).
  • Ошибка (Error) — проблема, ведущая к деградации приложения или службы, потерям данных.
  • Критическое (Critical) — значительная проблема, ведущая к неработоспособности приложения или службы.
  • Аудит успеха (Success audit) — событие журнала Безопасность (Security), обозначающее успешно осуществленное действие, для которого включено отслеживание (например, успешный вход в систему).
  • Аудит отказа (Failure audit) — событие журнала Безопасность (Security) обозначающее безуспешную попытку осуществить действие, для которого включено отслеживание (например, ошибка входа в систему).

Работа с журналами

Службы и приложения могут генерировать огромное количество самых разнообразных событий. Для простоты доступа к нужным записям журнала можно использовать функцию фильтрации журнала:

Фильтрация журнала

Скриншот №4. Фильтрация журнала

Правый клик по журналу – Фильтр текущего журнала… (>Filter Current Log…), либо выбрать данную функцию в панели быстрых действий. Открывшееся окно позволяет настроить фильтр и отобразить только те события, которые необходимы в данный момент:

Настройки фильтра

Скриншот №5. Настройки фильтра

Можно задать временной период, уровни события, выбрать журналы и конкретные источники событий. Если известны коды событий, которые нужно включить или исключить из фильтра, их также можно указать.

Когда необходимость в фильтрации событий отпадет, ее можно отключить действием Очистить фильтр (Clear Filter):

Очистка фильтра

Скриншот №6. Очистка фильтра

Приложение Просмотр событий (Event Viewer) позволяет также настроить дополнительные свойства журналов. Доступ к настройкам можно получить через панель быстрых действий, либо через контекстное меню журнала – правый клик по журналу – Свойства (Properties):

Свойства журналов

Скриншот №7. Свойства журналов

В открывшемся окне настроек можно увидеть путь, по которому сохраняется файл журнала, текущий размер, а также можно задать максимальный размер файла:

Характеристики файла журнала

Скриншот №8. Характеристики файла журнала

В нижней части окна можно выбрать вариант действия при достижении журналом максимального значения:

  • Переписывать события при необходимости (Overwrite events as needed) – новое событие будет записываться поверх самого старого события в журнале, таким образом будут доступны события только за определенный диапазон времени.
  • Архивировать журнал при заполнении (Overwrite the log when full) – заполненный журнал будет сохранен, последующие события будут записываться в новый файл журнала. При необходимости доступа к старым событиям, архивный файл можно будет открыть в приложении Просмотр событий (Event Viewer).
  • Не переписывать события (Do not overwrite events) – при заполнении журнала выдается системное сообщение о необходимости очистить журнал, старые события не перезаписываются.

Аverage rating : 4.5

Оценок: 2

191028
Санкт-Петербург
Литейный пр., д. 26, Лит. А

+7 (812) 403-06-99

700
300

ООО «ИТГЛОБАЛКОМ ЛАБС»

191028
Санкт-Петербург
Литейный пр., д. 26, Лит. А

+7 (812) 403-06-99

700
300

ООО «ИТГЛОБАЛКОМ ЛАБС»

700
300

Время на прочтение
5 мин

Количество просмотров 60K

Пользовательская рабочая станция — самое уязвимое место инфраструктуры по части информационной безопасности. Пользователям может прийти на рабочую почту письмо вроде бы из безопасного источника, но со ссылкой на заражённый сайт. Возможно, кто-то скачает полезную для работы утилиту из неизвестно какого места. Да можно придумать не один десяток кейсов, как через пользователей вредоносное ПО может внедриться на внутрикорпоративные ресурсы. Поэтому рабочие станции требуют повышенного внимания, и в статье мы расскажем, откуда и какие события брать для отслеживания атак.

Для выявления атаки на самой ранней стадии в ОС Windows есть три полезных событийных источника: журнал событий безопасности, журнал системного мониторинга и журналы Power Shell.

Журнал событий безопасности (Security Log)

Это главное место хранения системных логов безопасности. Сюда складываются события входа/выхода пользователей, доступа к объектам, изменения политик и других активностей, связанных с безопасностью. Разумеется, если настроена соответствующая политика.

Перебор пользователей и групп (события 4798 и 4799). Вредоносное ПО в самом начале атаки часто перебирает локальные учетные записи пользователей и локальные группы на рабочей станции, чтобы найти учетные данные для своих тёмных делишек. Эти события помогут обнаружить вредоносный код раньше, чем он двинется дальше и, используя собранные данные, распространится на другие системы.

Создание локальной учётной записи и изменения в локальных группах (события 4720, 4722–4726, 4738, 4740, 4767, 4780, 4781, 4794, 5376 и 5377). Атака может также начинаться, например, с добавления нового пользователя в группу локальных администраторов.

Попытки входа с локальной учётной записью (событие 4624). Добропорядочные пользователи заходят с доменной учётной записью и выявление входа под локальной учётной записью может означать начало атаки. Событие 4624 включает также входы под доменной учетной записью, поэтому при обработке событий нужно зафильтровать события, в которых домен отличается от имени рабочей станции.

Попытка входа с заданной учётной записью (событие 4648). Такое бывает, когда процесс выполняется в режиме “Запуск от имени” (run as). В нормальном режиме работы систем такого не должно быть, поэтому такие события должны находиться под контролем.

Блокировка/разблокировка рабочей станции (события 4800-4803). К категории подозрительных событий можно отнести любые действия, которые происходили на заблокированной рабочей станции.

Изменения конфигурации файрволла (события 4944-4958). Очевидно, что при установке нового ПО настройки конфигурации файрволла могут меняться, что вызовет ложные срабатывания. Контролировать такие изменения в большинстве случаев нет необходимости, но знать о них точно лишним не будет.

Подключение устройств Plug’n’play (событие 6416 и только для WIndows 10). За этим важно следить, если пользователи обычно не подключают новые устройства к рабочей станции, а тут вдруг раз — и подключили.

Windows включает в себя 9 категорий аудита и 50 субкатегорий для тонкой настройки. Минимальный набор субкатегорий, который стоит включить в настройках:

Logon/Logoff

  • Logon;
  • Logoff;
  • Account Lockout;
  • Other Logon/Logoff Events.

Account Management

  • User Account Management;
  • Security Group Management.

Policy Change

  • Audit Policy Change;
  • Authentication Policy Change;
  • Authorization Policy Change.

Системный монитор (Sysmon)

Sysmon — встроенная в Windows утилита, которая умеет записывать события в системный журнал. Обычно требуется его устанавливать отдельно.

Эти же события можно в принципе найти в журнале безопасности (включив нужную политику аудита), но Sysmon даёт больше подробностей. Какие события можно забирать из Sysmon?

Создание процесса (ID события 1). Системный журнал событий безопасности тоже может сказать, когда запустился какой-нибудь *.exe и даже покажет его имя и путь запуска. Но в отличие от Sysmon не сможет показать хэш приложения. Злонамеренное ПО может называться даже безобидным notepad.exe, но именно хэш выведет его на чистую воду.

Сетевые подключения (ID события 3). Очевидно, что сетевых подключений много, и за всеми не уследить. Но важно учитывать, что Sysmon в отличие от того же Security Log умеет привязать сетевое подключение к полям ProcessID и ProcessGUID, показывает порт и IP-адреса источника и приёмника.

Изменения в системном реестре (ID события 12-14). Самый простой способ добавить себя в автозапуск — прописаться в реестре. Security Log это умеет, но Sysmon показывает, кто внёс изменения, когда, откуда, process ID и предыдущее значение ключа.

Создание файла (ID события 11). Sysmon, в отличие от Security Log, покажет не только расположение файла, но и его имя. Понятно, что за всем не уследишь, но можно же проводить аудит определённых директорий.

А теперь то, чего в политиках Security Log нет, но есть в Sysmon:

Изменение времени создания файла (ID события 2). Некоторое вредоносное ПО может подменять дату создания файла для его скрытия из отчётов с недавно созданными файлами.

Загрузка драйверов и динамических библиотек (ID событий 6-7). Отслеживание загрузки в память DLL и драйверов устройств, проверка цифровой подписи и её валидности.

Создание потока в выполняющемся процессе (ID события 8). Один из видов атаки, за которым тоже нужно следить.

События RawAccessRead (ID события 9). Операции чтения с диска при помощи “\.”. В абсолютном большинстве случаев такая активность должна считаться ненормальной.

Создание именованного файлового потока (ID события 15). Событие регистрируется, когда создается именованный файловый поток, который генерирует события с хэшем содержимого файла.

Создание named pipe и подключения (ID события 17-18). Отслеживание вредоносного кода, который коммуницирует с другими компонентами через named pipe.

Активность по WMI (ID события 19). Регистрация событий, которые генерируются при обращении к системе по протоколу WMI.

Для защиты самого Sysmon нужно отслеживать события с ID 4 (остановка и запуск Sysmon) и ID 16 (изменение конфигурации Sysmon).

Журналы Power Shell

Power Shell — мощный инструмент управления Windows-инфраструктурой, поэтому велики шансы, что атакующий выберет именно его. Для получения данных о событиях Power Shell можно использовать два источника: Windows PowerShell log и Microsoft-WindowsPowerShell / Operational log.

Windows PowerShell log

Загружен поставщик данных (ID события 600). Поставщики PowerShell — это программы, которые служат источником данных для PowerShell для просмотра и управления ими. Например, встроенными поставщиками могут быть переменные среды Windows или системный реестр. За появлением новых поставщиков нужно следить, чтобы вовремя выявить злонамеренную активность. Например, если видите, что среди поставщиков появился WSMan, значит был начат удаленный сеанс PowerShell.

Microsoft-WindowsPowerShell / Operational log (или MicrosoftWindows-PowerShellCore / Operational в PowerShell 6)

Журналирование модулей (ID события 4103). В событиях хранится информация о каждой выполненной команде и параметрах, с которыми она вызывалась.

Журналирование блокировки скриптов (ID события 4104). Журналирование блокировки скриптов показывает каждый выполненный блок кода PowerShell. Даже если злоумышленник попытается скрыть команду, этот тип события покажет фактически выполненную команду PowerShell. Ещё в этом типе события могут фиксироваться некоторые выполняемые низкоуровневые вызовы API, эти события обычно записывается как Verbose, но если подозрительная команда или сценарий используются в блоке кода, он будет зарегистрирован как c критичностью Warning.

Обратите внимание, что после настройки инструмента сбора и анализа этих событий потребуется дополнительное время на отладку для снижения количества ложных срабатываний.

Расскажите в комментариях, какие собираете логи для аудита информационной безопасности и какие инструменты для этого используете. Одно из наших направлений — решения для аудита событий информационной безопасности. Для решения задачи сбора и анализа логов можем предложить присмотреться к Quest InTrust, который умеет сжимать хранящиеся данные с коэффициентом 20:1, а один его установленный экземпляр способен обрабатывать до 60000 событий в секунду из 10000 источников.

Понравилась статья? Поделить с друзьями:

Не пропустите также:

  • Как найти детей деда
  • Как найти золото на поверхности
  • Как составить график дел в день
  • Youtube как найти свое выложенное видео
  • Как найти периметр отверстия

  • 0 0 голоса
    Рейтинг статьи
    Подписаться
    Уведомить о
    guest

    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии