Informationen zur ONTAP-Protokollierung alternativer NTFS-Datenströme
Bei der Überprüfung von Dateien mit alternativen NTFS-Datenströmen sind bestimmte Aspekte zu berücksichtigen.
Der Speicherort eines überwachten Objekts wird in einem Ereignisdatensatz mithilfe zweier Tags protokolliert, dem ObjectName Tag (dem Pfad) und dem HandleID Tag (dem Handle). Für die korrekte Identifizierung der protokollierten Stream-Anforderungen ist es erforderlich, zu wissen, welche Daten ONTAP in diesen Feldern für NTFS-Alternate Data Streams erfasst.
-
EVTX ID: 4656 Ereignisse (Revisionsereignisse für Öffnen und Erstellen)
-
Der Pfad des alternativen Datenstroms wird im
ObjectNameTag aufgezeichnet. -
Der Handle des alternativen Datenstroms wird im
HandleIDTag aufgezeichnet.
-
-
EVTX ID: 4663 Ereignisse (alle anderen Revisionsereignisse, wie Lesen, Schreiben, getattr usw.)
-
Der Pfad der Basisdatei, nicht der alternative Datenstrom, wird im
ObjectName-Tag aufgezeichnet. -
Der Handle des alternativen Datenstroms wird im
HandleIDTag aufgezeichnet.
-
Das folgende Beispiel veranschaulicht, wie Ereignisse mit der EVTX-ID 4663 für alternative Datenströme mithilfe des HandleID Tags identifiziert werden. Auch wenn der im Lese-Revisionsprotokoll-Ereignis aufgezeichnete ObjectName Tag (Pfad) auf den Basisdateipfad verweist, kann der HandleID Tag verwendet werden, um das Ereignis als Revisionsprotokolleintrag für den alternativen Datenstrom zu identifizieren.
Stream-Dateinamen haben die Form base_file_name:stream_name. In diesem Beispiel enthält das dir1 Verzeichnis eine Basisdatei mit einem alternativen Datenstrom, der die folgenden Pfade aufweist:
/dir1/file1.txt /dir1/file1.txt:stream1
|
|
Die Ausgabe im folgenden Ereignisbeispiel ist wie angegeben gekürzt; die Ausgabe zeigt nicht alle verfügbaren Ausgabetags für die Ereignisse an. |
Für eine EVTX-ID 4656 (offenes Revisionsereignis) gibt der Revisionsdatensatz für den alternativen Datenstrom den Namen des alternativen Datenstroms im ObjectName-Tag aus:
- <Event> - <System> <Provider Name="Netapp-Security-Auditing" /> <EventID>4656</EventID> <EventName>Open Object</EventName> [...] </System> - <EventData> [...] **<Data Name="ObjectType"\>Stream</Data\> <Data Name="HandleID"\>00000000000401;00;000001e4;00176767</Data\> <Data Name="ObjectName"\>\(data1\);/dir1/file1.txt:stream1</Data\> ** [...] </EventData> </Event> - <Event>
Bei einer EVTX-ID 4663 (Lese-Audit-Ereignis) gibt die Audit-Datensatzausgabe für denselben alternativen Datenstrom den Basisdateinamen im ObjectName Tag aus; der Handle im HandleID Tag ist jedoch der Handle des alternativen Datenstroms und kann zur Korrelation dieses Ereignisses mit dem alternativen Datenstrom verwendet werden:
- <Event> - <System> <Provider Name="Netapp-Security-Auditing" /> <EventID>4663</EventID> <EventName>Read Object</EventName> [...] </System> - <EventData> [...] **<Data Name="ObjectType"\>Stream</Data\> <Data Name="HandleID"\>00000000000401;00;000001e4;00176767</Data\> <Data Name="ObjectName"\>\(data1\);/dir1/file1.txt</Data\> ** [...] </EventData> </Event> - <Event>