簡體   English   中英

Windows事件日志已刪除文件信息

[英]Windows Event log Deleted files Information

如何在Windows中獲取已刪除文件的信息,即用戶通過共享網絡刪除了文件/文件夾?

Window是否在其中記錄了所有此類信息。 如果是,那么在哪里?

我們可以使用c#以編程方式跟蹤此類詳細信息嗎?

不,在文件刪除活動發生后,通常沒有證據。 除非您有執行日志記錄的應用程序,否則不會進行任何日志記錄。

如果需要跟蹤文件刪除,可以使用FileSystemWatcher類進行。 它只會告訴你什么改變但是沒有做的修改,並且只記錄在本地文件系統的變化。 對於網絡共享,這意味着您必須在承載該共享的服務器上運行。

為了跟蹤誰在網絡共享上進行了刪除,我想到的唯一選擇是使用網絡數據包檢查。 這是非常昂貴的資源,並且涉及很多資源,因為這將需要您手動重新組裝和解釋SMB消息。 不簡單。 如果您真的想嘗試此操作,則WinPcap (通過SharpPcapPcapDotNet類的SharpPcap )將使您能夠訪問數據包,並在SMB協議上進行了大量閱讀。

只是要注意,這些都是很深的水域。

暫無
暫無

聲明:本站的技術帖子網頁,遵循CC BY-SA 4.0協議,如果您需要轉載,請注明本站網址或者原文地址。任何問題請咨詢:yoyou2525@163.com.

 
粵ICP備18138465號  © 2020-2024 STACKOOM.COM