5 votes

Lecture des fichiers journaux ntuser.dat

J'ai créé un objet de stratégie de groupe à l'aide de la console de gestion Microsoft pour empêcher les non-administrateurs de faire certaines choses (accéder au panneau de contrôle, exécuter regedit, etc.). Récemment, j'ai découvert que certaines de ces restrictions avaient été supprimées.

En examinant le problème, j'ai constaté que ntuser.pol (le fichier qui contient les informations de stratégie de groupe pour un utilisateur) reflétait toujours les paramètres corrects, mais pas le fichier de registre correspondant ntuser.dat.

Je pense que les fichiers ntuser.dat.log1 et ntuser.dat.log2 peuvent contenir des informations sur le processus qui a modifié ntuser.dat et quand. Malheureusement, ces fichiers sont dans un format binaire et je ne peux pas trouver un lecteur pour eux. Je me demandais s'il existe, en fait, un lecteur pour ces types de fichiers ou si ces fichiers peuvent être utilisés dans l'analyse médico-légale des changements de ntuser.dat d'une autre manière ?

2voto

guyumu Points 399

Les fichiers journaux du répertoire de stockage du registre ne sont pas des journaux dans le sens où ils gardent la trace des changements passés, mais plutôt des journaux de transactions (comme les journaux de transactions des bases de données). Ils stockent temporairement suffisamment d'informations pour refaire ou annuler les transactions en attente dans le répertoire de stockage du registre. Ainsi, vous ne pouvez pas savoir quel processus a modifié un paramètre ni quand.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X