在我的办公室里,有人正在做一个愚蠢的恶作剧:他创建了数百个小文本文件,并通过内部网络将它们推送到我们的桌面上。没有防火墙或其他安全机制可以阻止你这样做。显然,我的每个同事都否认了这一点,我很想知道谁是恶作剧者 :)
有什么方法可以找出谁通过网络向你的电脑发送了文件?我找不到查看文件作者的方法,也没有找到在网络传输正在进行时发出警报的方法。
我们都使用具有管理员权限的 Windows 10 Pro。我们的团队很小,因此我们的网络安全性不是很高。
答案1
可能更适合 security.stackexchange.com,但是......
显然,首先要检查的是文件的创建者/所有者。假设您没有做任何疯狂的事情,例如实际上彼此共享登录凭据,而是拥有某个 Active Directory 或类似系统,每个用户都有自己的帐户,这可以告诉您谁创建了文件。您可以从“属性”对话框中看到这一点(“安全”选项卡,单击“高级”,然后在窗口顶部附近查找“所有者”)。不幸的是,任何具有足够权限的用户都可以更改文件的所有者,因此您的恶作剧者可以通过这种方式掩盖他的踪迹/植入假旗。
如果文件要写入特定目录(或单个文件路径),您可以打开该目录/文件的审核,并查看何时写入以及由谁写入。属性 -> 安全 -> 高级 -> 审核,为所有用户(或为每个嫌疑人创建一个)创建新规则,并确保您正在检查创建文件/写入和附加/创建目录操作。然后这些操作将出现在安全事件日志中。
您还可以检查登录/网络事件的日志,但它们可能不会被记录或者可能会在噪音中丢失。
如果您发现该行为正在进行,请使用net session
管理控制台(CMD 或 Powershell)中的命令查看当前谁在使用您计算机上的网络共享,以及它来自哪台计算机。
答案2
要想在没有中央控制服务器的情况下了解网络上发生的事情,你需要使用像 Wireshark 这样的嗅探工具
点击此处了解更多