Jump to content

Systemzeit verändern


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Geschrieben

Habe ne Frage bzgl. der Systemzeit bei einem DC der mit W2003 läuft.

In welchem event.log kann ich sehen wer und wann die Systemzeit verändert wurde.

Kann ich auch an anderer Stelle nachvollziehen wann die Systemzeit verändert wurde?

Gruß

 

Wolle05

Geschrieben

Hallo Leute,

 

vielen Dank für Eure Hilfe. Diese löst aber nicht wirklich mein Problem, da das System Event.log gelöscht wurde.

Kann man noch an anderer Stelle nachweisen wann und vom wem die Logs gelöscht wurden?

Gruß

 

Wolle05

Geschrieben

wieso ist das eventlog gelöscht?

gibts noch andere admins die das dürfen oder gibts richtlinien,die das tun? (warum auch immer!)

falls NEIN könnte ein rootkit am werk sein, das seine spuren verwischen will.

läuft ein antivir?

Geschrieben
Hallo Leute,

 

vielen Dank für Eure Hilfe. Diese löst aber nicht wirklich mein Problem, da das System Event.log gelöscht wurde.

Kann man noch an anderer Stelle nachweisen wann und vom wem die Logs gelöscht wurden?

Gruß

 

Wolle05

Entweder waren es andere Admins, dann die Frage warum das? um genau zu vertuschen?

 

Oder es ist ein RPC-Angriff vorrausgegangen {wohl erfolgreich}

hat das Eventsystem gestoppt, logs gelöscht und werkelt nun im System das hochgradig kompromittiert ist.

Da du zu lange damit gewartet hast, ist es schwer bis unmöglich den Einbruch {wenns einer war} nachzuweisen.

Ein Rootkit {Google hätte dich in Sekunden informiert} ist eine Schadsoftware

die du mit Boardmitteln nicht entdecken wirst - oder doch wenn du weist wie die arbeitet :)

Viel Spass.

Geschrieben

Danke Urmel und Overlord für die erklärung eines Rootkits.

 

Habe ehrlich gesagt noch nichts davon gehört.

Glaube aber das, dass löschen der Event-Logs nicht von einem Rootkit verursacht wurde, da ein Antivirus auf dem Server lief. Glaube eher, dass da der Firmenchef hier rumgewurschtelt hat. Der hat nämlich ein Admin-Zugang auf dem Server. Um das beweisen zu können wollte ich eben wissen wo man das noch feststellen kann, denn die Systemlogs hat der Kerl gelöscht.

Trotzdem vielen Dank.

Gruß

 

Wolle05

Geschrieben

Joo, ist klar. Genau der meinung bin ich auch.

Hätte da aber noch ne Frage. Kennt Ihr ein Tool mit dem man das gekrachsel im eventlog in Text umwandeln kann. Wäre schön wenn Ihr hier mir helfen könnt.

Gruß

 

Wolle05

Geschrieben

Wie meinen?

Ich gehe mal davon aus, du möchtest das was dir der Evt-Eintrag auf Klick anzeigt, als reinen Text dargestellt haben?

Nagut, können wir auch ne Quizzfrage draus machen - also - los gehts.

also ich - stimme erst später ab :D

Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Erstelle ein Benutzerkonto oder melde dich an, um zu kommentieren

Du musst ein Benutzerkonto haben, um einen Kommentar verfassen zu können

Benutzerkonto erstellen

Neues Benutzerkonto für unsere Community erstellen. Es ist einfach!

Neues Benutzerkonto erstellen

Anmelden

Du hast bereits ein Benutzerkonto? Melde dich hier an.

Jetzt anmelden
×
×
  • Neu erstellen...