获取 Windows 中文件操作的历史记录?

获取 Windows 中文件操作的历史记录?

有没有办法获取 Windows 中文件操作的历史记录,例如哪些文件夹被移动到了哪里、最后重命名的文件、删除了什么等等?

答案1

进程监控SysInternals 可以监控并记录所有文件、注册表和网络操作。

进程监控程序

不过你必须要小心。在上面的截图中,尽管它说CreateFile所有访问都是只读的(正在加载库(DLL))。

答案2

默认是没有这个日志的。


在Windows NT系统上,管理员可以启用文件操作的审计:

目录的审核设置

然而:

  1. 为了使其正常工作,“审计对象访问”必须在以下位置启用secpol.msc

    Secpol:审计

    当你打开它的那一刻,你就会被各种各样的对象访问日志淹没。

  2. 整个文件系统的审计日志将填满安全日志非常快。我不打算谈论性能影响。

相关内容