Недоступен журнал событий Windows под администратором #402854


#0 by у лю 427
Терминал на обычном сервере 2003, без АД зашел под юзером Адм, который включен в группу Администраторы. А просмотреть журнал событий не могу - Access denued. Кто и где наступил мне на eggs?
#1 by у лю 427
да, кстати, а какой нибудь сторонний утиль для просмотра журналов есть? Со всякими отборами
#2 by gr13
если бы с АД я бы сказал, что возможно у тебя не хватает прав
#3 by Torquader
А служба регистрации событий запущена ? В журналах там всё пишется в сжатом виде со ссылками на dll с описанием кодов, поэтому писать программу просмотра не так уж и просто.
#4 by crazy_killer
в пакете sysinternals была тулза, но вроде консольная
#5 by Sadovnikov
Если это семерка, то табличное поле с соответствующим источником данных. Глянь на www.1cpp.ru
#6 by Sadovnikov
+ Тьфу, блин. Тормоз я. Не читаем , не было его. Ступил.
#7 by shuhard
шутка локальных политик безопасности ?
#8 by i_rodionov
А в локальной политике безопасности все по умолчанию?
#9 by Demiurg
попробуй тоже самое, но через mstsc /console
#10 by у лю 427
какую локальную трогать?
#11 by у лю 427
щас глянем
#12 by ДенисЧ
Петя признался, что он птиц... Надо записать...
#13 by i_rodionov
Так, если комп не контроллер домена, то там только одна локальная политика, политики контроллера нет
#14 by у лю 427
пофиг. Не помогло...
#15 by i_rodionov
А можно весь список, куда включен "Адм"?
#16 by у лю 427
да, кстати, в Секьюрити на просмотр пускает.
#17 by у лю 427
не я заводил - АДМ включен практически во все группы
#18 by i_rodionov
А можно листинг. Побуквенно. На всякий случай.
#19 by i_rodionov
+18 И еще проверить NTFS-права на папку %windir%system32config
#20 by i_rodionov
+19 Там на диске физически хранятся логи
#21 by Ковычки
а это тут причем ?
#22 by Demiurg
скопируй C:WINDOWSsystem32configAppEvent.Evt в другое место и удали в исходном, затем secpol.msc импорт шаблона setup security.inf
#23 by i_rodionov
В написал
#24 by Ковычки
и только ? Петр есть еще eventquery.vbs
#25 by Ковычки
и чо ?
#26 by i_rodionov
Нужно иметь право доступа на открытие файлов, верно?
#27 by Ковычки
Петр оснастку Анализ и настройка безопасности запусти и шаблон server.inf импортируй и сделай анализ и настройку
#28 by у лю 427
НТФС - нет, диск -фат32
#29 by Ковычки
и чо ?
#30 by у лю 427
не торопимся.... промахнусь - мне в Барнаул не светит катиться...
#31 by Ковычки
на ветки реестра к примеру не зависит от ФС, на вьювер не совсем ... если фат32 - жди гостей скорее всего
#32 by i_rodionov
Зациклило? Сдаюсь
#33 by Ковычки
ибо в лажо.
#34 by i_rodionov
А скриншот с ошибкой дать можешь Да, ибо не знал, что ФАТ
#35 by Ковычки
да даже если нтфс
#36 by i_rodionov
Каковы соображения? Эти файлы (*.evt) открываются на чтение под аккаунтом того, кто хочет посмотреть лог, верно?
#37 by Ковычки
а файл software под каким акккаунтом открываются ? правильно - не под каким. у меня нету и не может быть соображений, просто знаю и все.
#38 by i_rodionov
+36 А можно вообще попробовать открыть в notepad эти файлы. Даст открыть? Тот файл часть реестра, его открывает винда под SYSTEM
#39 by Иду
дятловоду: ЗЫ всё сьедено до нас.
#40 by i_rodionov
О, инфа по теме. Итак, опять же, в каких группах участвует Адм. Просил в
#41 by у лю 427
ничего не дает - удалить нельзя, файл занят... server.inf - нет такого security.inf - нет такого
#42 by i_rodionov
Почитай ссылки в -- если Адм включен в гостей, винда его ограничивает в правах
#43 by у лю 427
список групп Administrators     Backup Operators     Distributed COM Users     Guests     Network Configuration Operators     Performance Log Users     Performance Monitor Users     Power Users     Print Operators     Remote Desktop Users     Replicator     Users     Debugger HelpServicesGroup     TelnetClients
#44 by у лю 427
из гостей я его выбросил уже....
#45 by i_rodionov
Guests!!!! Убери оттуда!!!
#46 by у лю 427
пошел читать
#47 by i_rodionov
+45 На всякий случай вообще из всех групп, кроме Administrators
#48 by у лю 427
не помогло
#49 by у лю 427
# Конфигурация Windows, Правила безопасности, Локальные политики, а затем выберите пункт Параметры безопасности. # Дважды щелкните значок Журнал событий: Журнал приложений SDDL, введите требуемую для безопасности журнала строку SDDL, после чего нажмите OK. # Дважды щелкните значок Журнал событий: Системный журнал SDDL, введите требуемую для безопасности журнала строку SDDL, после чего нажмите OK. а для английского серванта какие пути??
#50 by i_rodionov
А просто открывать *.evt в блокноте пробовал?
#51 by у лю 427
фаром открываются....
#52 by i_rodionov
Значит доступ к файлам таки есть. Можно еще попробовать перезагрузить машину. Уж не знаю, может попустит. Скриншот запостить можешь?
#53 by у лю 427
скриншот чего?
#54 by crazy_killer
ты с sysinternals прогу попробовал? psloglist называется, тоже не читает?
#55 by i_rodionov
Экрана, когда ошибка выскакивает. А кстати, тоже дельный совет дал
#56 by shuhard
MSDN - лучший переводчик, реестрик того, откатить не забудь
#57 by i_rodionov
Можно попробовать, но это крайняя мера, я бы сказал
#58 by у лю 427
вот скиншот
#59 by Torquader
Таки сервис eventlogger или как его там - запущен ? Потому как смотрятся логи через него, если service "сдох", то, конечно, получаем сообщение "Нет доступа", только доступа-то нет к трупу, а не в правах пользователя ?
#60 by i_rodionov
К другим логам тоже нет доступа? Если так, то дело говорит. Если служба работает, сдаюсь
#61 by у лю 427
журнал security - открывается....
#62 by i_rodionov
Сдаюсь
#63 by у лю 427
ладно, поздно уже... завтра ....
#64 by Torquader
Если один журнал открывается, а другой - нет, то можно предположить, что просто "испортили" файл журнала, и его прочитать невозможно (ну или файл превысил какой-то предел - для FAT-а 4Гб, например - но это как-то нереально).
#65 by i_rodionov
По умолчанию вроде 64К, нереально. Может стоит прочекать диск на ошибки?
#66 by у лю 427
решил.... локальная политика - User Rights ... Manage auditing and security log." Стояла группа - Администраторы. Я был включен в эту группу, но тем не менее доступа не имел. После добавления себя в эту политику - все заработало. т.е. несмотря на вхождение в группу Администраторы меня обламывали...
#67 by Ангел-Хоронитель
значит ты входил в группу, которой запрещенно, либо группа Администраторы входит в такую группу. Обычно это Гости....
#68 by у лю 427
все дело в том, что я убрал вхождение во все группы, оставив только админов и удаленный раб стол. все равно не пускали....
#69 by у лю 427
в этом плане построение защиты в виндах - уродство по сравнению с новелем. Там все логичнее....
#70 by у лю 427
ап для участвовавших
#71 by Сержант 1С
пользуясь случаем: на 2003ent под одмином не глядит события. "неизвестный интерфейс". Так же не запускается таск шедулер, выдает ошибку 1717 "неизвестный интерфейс".
#72 by smaharbA
после этого надо было еще gpupdate
Тэги: IT-новости
Ответить:
Комментарии доступны только авторизированным пользователям

В этой группе 1С