Arquivos excluídos todos os dias

1

Eu tenho uma pasta de arquivos de vídeo e todos os dias às 22h, a maioria dos arquivos é excluída, deixando apenas a estrutura da pasta.

\Device\HarddiskVolume3\Video_Library\DM\

Os usuários têm a pasta Video_Library mapeada.

Eu removi as permissões de exclusão de todos os usuários para a pasta DM .

Eu habilitei a auditoria de arquivos para sucesso e falha para exclusão da pasta DM e todas as subpastas e arquivos. Não há entrada para essa exclusão, no entanto, no momento da exclusão, recebemos o seguinte:

A handle to an object was requested with intent to delete.

Subject:
    Security ID:        DOMAIN\evuser
    Account Name:       evuser
    Account Domain:     NINEMSN
    Logon ID:       0x1131d2371

Object:
    Object Server:  Security
    Object Type:    File
    Object Name:    \Device\HarddiskVolume3\Video_Library\DM\.DS_Store
    Handle ID:  0x0

Process Information:
    Process ID: 0x4

Access Request Information:
    Transaction ID: {00000000-0000-0000-0000-000000000000}
    Accesses:   DELETE
                SYNCHRONIZE
                ReadAttributes

    Access Mask:    0x110080
    Privileges Used for Access Check:   SeBackupPrivilege
            SeRestorePrivilege

evuser é a nossa conta de serviço do Symantec Enterprise Vault. Eu adicionei explicitamente negar permissões a toda a pasta DM , mas parece que ainda é possível entrar. O Enterprise Vault está configurado para arquivar arquivos em 6 meses desde o último acesso. Esses arquivos estão em questão de horas.

Eu copiei arquivos, renomei arquivos e movi-os para locais diferentes. Todos esses são excluídos.

Eu transcodifiquei um vídeo e isso NÃO foi excluído.

Não há histórico desses arquivos sendo tocados pelo Forefront AV (de acordo com a GUI)

Alguma sugestão de como posso rastrear a exclusão desses arquivos?

Obrigado

    
por Miles Hayler 11.11.2015 / 01:41

2 respostas

2

Como teste, temporariamente ative a diretiva de segurança "Auditoria: auditar o uso do privilégio de backup e restauração". Além disso, verifique se você tem a política "Usar privilégios de auditoria" ativada. Se você estiver usando Auditoria avançada, verifique se você tem as configurações da subcategoria "Auditoria: Forçar a política de auditoria (Windows Vista ou posterior) para substituir as configurações de categoria de política de auditoria". ativado.

SeBackupPrivilege e SeRestorePrivilege combinados essencialmente significa que um processo pode fazer absolutamente qualquer coisa para um recurso, independentemente da lista de controle de acesso, e seu uso não está limitado apenas a backup e restauração.

"Esta configuração de segurança determina se deve auditar o uso de todos os privilégios de usuário, incluindo Backup e Restauração, quando a política de uso de privilégios de Auditoria está em vigor. A ativação dessa opção quando a política de uso de privilégios de auditoria também está ativada gera evento de auditoria para todos os arquivos cujo backup foi feito ou restaurado.

Se você desabilitar essa política, o uso do privilégio Backup ou Restauração não será auditado, mesmo quando o uso de privilégios de auditoria estiver ativado.

Observação: nas versões do Windows anteriores ao Windows Vista, ao definir essa configuração de segurança, as alterações não entrarão em vigor até que você reinicie o Windows. A ativação dessa configuração pode causar muitos eventos, às vezes centenas por segundo , durante uma operação de backup.

Padrão: desativado. "

Configuração do computador > Políticas > Configurações do Windows > Configurações de segurança > Políticas locais > Opções de segurança > "Auditoria: Auditoria do uso do privilégio de backup e restauração".

    
por 14.11.2015 / 01:02
1

Faça o download do Process Monitor e configure um filtro que tenha o caminho para os arquivos de vídeo. Faça isso antes das 22h e assista a saída enquanto os arquivos são excluídos. O que quer que esteja entrando na pasta e excluindo os arquivos aparecerão

    
por 13.11.2015 / 23:50