Size: a a a

2021 July 05

A

Aleksandr in Powershell Rus
Pwsh7 + macOS+EXO2 официально поддерживаются
источник

RH

Roman Holubenko in Powershell Rus
Добрый день!
Пишу скрипт на PS по отслеживанию событий журнала безопасности
4698

A scheduled task was created.

4699

A scheduled task was deleted.

4700

A scheduled task was enabled.

4701

A scheduled task was disabled.

4702

A scheduled task was updated.
источник

RH

Roman Holubenko in Powershell Rus
эмулирую эти события, но в журнал их не вижу...
почему?
источник

VB

Vector BCO in Powershell Rus
рефрешишь журнал?
источник

RH

Roman Holubenko in Powershell Rus
конечно
источник

RH

Roman Holubenko in Powershell Rus
$date = ((Get-Date).AddMinutes(-60))
$eventids = @(4698, 4699, 4700, 4701, 4702)
источник

RH

Roman Holubenko in Powershell Rus
$events = Get-EventLog  -InstanceId $eventids -LogName Security -After $date
источник

RH

Roman Holubenko in Powershell Rus
источник

RH

Roman Holubenko in Powershell Rus
и так тоже пусто
источник

AF

Alexey D. Filimonov ... in Powershell Rus
Сесурити нельзя эмулировать со стороны, емнип
источник

RH

Roman Holubenko in Powershell Rus
что значит нельзя емулировать
источник

RH

Roman Holubenko in Powershell Rus
?
источник

AF

Alexey D. Filimonov ... in Powershell Rus
То есть событие входа должно быть событием входа а не высером скрипта или программы
источник

RH

Roman Holubenko in Powershell Rus
я создал таску, даективировал
источник

RH

Roman Holubenko in Powershell Rus
вручную
источник

RH

Roman Holubenko in Powershell Rus
источник

RH

Roman Holubenko in Powershell Rus
я реально деактивировал, удалял, создавал таски
источник

AF

Alexey D. Filimonov ... in Powershell Rus
А аудит то настроен?
источник

AF

Alexey D. Filimonov ... in Powershell Rus
источник

RH

Roman Holubenko in Powershell Rus
разве эти события по умолчанию не логируются?
источник