Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Informationen zur ONTAP-Protokollierung alternativer NTFS-Datenströme

Beitragende netapp-sumathi netapp-aherbin
Änderungen vorschlagen

Bei der Überprüfung von Dateien mit alternativen NTFS-Datenströmen sind bestimmte Aspekte zu berücksichtigen.

Der Speicherort eines überwachten Objekts wird in einem Ereignisdatensatz mithilfe zweier Tags protokolliert, dem ObjectName Tag (dem Pfad) und dem HandleID Tag (dem Handle). Für die korrekte Identifizierung der protokollierten Stream-Anforderungen ist es erforderlich, zu wissen, welche Daten ONTAP in diesen Feldern für NTFS-Alternate Data Streams erfasst.

  • EVTX ID: 4656 Ereignisse (Revisionsereignisse für Öffnen und Erstellen)

    • Der Pfad des alternativen Datenstroms wird im ObjectName Tag aufgezeichnet.

    • Der Handle des alternativen Datenstroms wird im HandleID Tag aufgezeichnet.

  • EVTX ID: 4663 Ereignisse (alle anderen Revisionsereignisse, wie Lesen, Schreiben, getattr usw.)

    • Der Pfad der Basisdatei, nicht der alternative Datenstrom, wird im ObjectName-Tag aufgezeichnet.

    • Der Handle des alternativen Datenstroms wird im HandleID Tag aufgezeichnet.

Beispiel

Das folgende Beispiel veranschaulicht, wie Ereignisse mit der EVTX-ID 4663 für alternative Datenströme mithilfe des HandleID Tags identifiziert werden. Auch wenn der im Lese-Revisionsprotokoll-Ereignis aufgezeichnete ObjectName Tag (Pfad) auf den Basisdateipfad verweist, kann der HandleID Tag verwendet werden, um das Ereignis als Revisionsprotokolleintrag für den alternativen Datenstrom zu identifizieren.

Stream-Dateinamen haben die Form base_file_name:stream_name. In diesem Beispiel enthält das dir1 Verzeichnis eine Basisdatei mit einem alternativen Datenstrom, der die folgenden Pfade aufweist:

/dir1/file1.txt
/dir1/file1.txt:stream1
Hinweis

Die Ausgabe im folgenden Ereignisbeispiel ist wie angegeben gekürzt; die Ausgabe zeigt nicht alle verfügbaren Ausgabetags für die Ereignisse an.

Für eine EVTX-ID 4656 (offenes Revisionsereignis) gibt der Revisionsdatensatz für den alternativen Datenstrom den Namen des alternativen Datenstroms im ObjectName-Tag aus:

- <Event>
- <System>
  <Provider Name="Netapp-Security-Auditing" />
  <EventID>4656</EventID>
  <EventName>Open Object</EventName>
  [...]
  </System>
- <EventData>
  [...]
  **<Data Name="ObjectType"\>Stream</Data\>
  <Data Name="HandleID"\>00000000000401;00;000001e4;00176767</Data\>
  <Data Name="ObjectName"\>\(data1\);/dir1/file1.txt:stream1</Data\>          **
  [...]
  </EventData>
  </Event>
- <Event>

Bei einer EVTX-ID 4663 (Lese-Audit-Ereignis) gibt die Audit-Datensatzausgabe für denselben alternativen Datenstrom den Basisdateinamen im ObjectName Tag aus; der Handle im HandleID Tag ist jedoch der Handle des alternativen Datenstroms und kann zur Korrelation dieses Ereignisses mit dem alternativen Datenstrom verwendet werden:

- <Event>
- <System>
  <Provider Name="Netapp-Security-Auditing" />
  <EventID>4663</EventID>
  <EventName>Read Object</EventName>
  [...]
  </System>
- <EventData>
  [...]
  **<Data Name="ObjectType"\>Stream</Data\>
  <Data Name="HandleID"\>00000000000401;00;000001e4;00176767</Data\>
  <Data Name="ObjectName"\>\(data1\);/dir1/file1.txt</Data\> **
  [...]
  </EventData>
  </Event>
- <Event>