При закрытии подписчики были переданы в рассылку "Всё о работе в Интернет" на которую и рекомендуем вам подписаться.
Вы можете найти рассылки сходной тематики в Каталоге рассылок.
Другие наши рассылки: Новости нашего сайта: Продолжение, начало в выпусках: 1 2 3 4 5 6 В конец записи
оцените: 1 2 3 4 5 Книга "Недокументированные возможности Windows XP. Библиотека пользователя", Глава 3. Консоль управления Microsoft. Часть 7. Оснастки Windows XP: Просмотр событий. С помощью оснастки ПРОСМОТР СОБЫТИЙ реализуется возможность просмотра трех системных журналов Windows XP, каждый их которых содержит сведения о том или ином компоненте компьютера: о приложениях, установленных на нем, о работе системных компонентов, и о работе компонентов безопасности компьютера. Оснастка ПРОСМОТР СОБЫТИЙ входит в стандартную консоль Windows XP eventwvr.msc и имеет GUID-номер {975797FC-4E2A-11D0-B702-00C04FD8DBF7}. Запуск консоли
После ввода в диалоге ЗАПУСК ПРОГРАММЫ команды eventvwr.msc, консоль управление Microsoft просматривает две дополнительные ветви реестра (естественно, что также она просматривает ветви реестра, относящиеся к настройке самой оснастки ПРОСМОТР СОБЫТИЙ). Во-первых, просматривается содержимое ветви реестра HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\SERVICES\EVENTLOG, хранящей в себе настройки службы ЖУРНАЛ СОБЫТИЙ. Данная ветвь реестра содержит в себе три подраздела: APPLICATION, SECURITY, SYSTEM. Все эти три подраздела просматриваются консолью управления Microsoft на существование параметра расширенного строкового типа FILE. Именно этот параметр и содержит путь к файлу журнала, хранящему в себе все сведения, отображаемые в одном из журналов оснастки ПРОСМОТР СОБЫТИЙ. Соответственно, параметр FILE подраздела APPLICATION содержит в себе путь к журналу приложения, параметр подраздела SECURITY содержит в себе путь к журналу безопасности, а параметр подраздела SYSTEM содержит в себе путь к журналу системы. Остальные параметры данной ветви реестра будут рассмотрены далее в этом разделе. Во-вторых, просматривается содержимое ветви реестра HKEY_LOCAL_MACHINE\SOFTWARE\POLICIES\MICROSOFT\EVENTVIEWER, но параметры этой ветви будут рассмотрены далее в этом разделе. Если запуск оснастки ПРОСМОТР СОБЫТИЙ не запрещен, тогда перед вами отобразится окно, подобное приведенному на рисунке 3.22. Рисунок 1 Рис. 3.22. Окно консоли Просмотр событий С помощью добавления данной оснастки в консоль управления Microsoft можно просмотреть журналы событий другого компьютера. Также это можно сделать с помощью команды Подключиться к другому компьютеру меню Действие консоли Просмотр событий. Дерево консоли ПРОСМОТР СОБЫТИЙ содержит в себе три элемента — ПРИЛОЖЕНИЕ, БЕЗОПАСНОСТЬ и СИСТЕМА. Выбор одного из этих элементов приведет к отображению в правой панели консоли содержимого соответствующего журнала, определенного в параметре строкового типа FILE рассмотренной выше ветви реестра. Также с помощью контекстного меню журналов дерева консоли можно выполнить такие операции, как сохранение сведений из журнала (команда СОХРАНИТЬ ФАЙЛ ЖУРНАЛА КАК…), очистка журнала (команда СТЕРЕТЬ ВСЕ СОБЫТИЯ), а также загрузка сведений из сохраненного ранее журнала (команда ОТКРЫТЬ ФАЙЛ ЖУРНАЛА…). Отдельно стоит сказать о команде контекстного меню СВОЙСТВА. После выбора данной команды перед вами отобразится диалог, в котором можно изменить следующие параметры журнала: имя журнала, максимальный размер журнала, а также определить интервал времени, после истечения которого журнал будет очищаться. Также с помощью данного диалога можно очистить журнал, а также узнать текущий размер журнала, дату его создания и изменения. Правая панель консоли состоит из нескольких столбцов. Наиболее интересны из них следующие столбцы. Тип Данный столбец определяет тип, к которому относится данная запись журнала. Существует три типа записей: УВЕДОМЛЕНИЕ, ПРЕДУПРЕЖДЕНИЕ и ОШИБКА. Записи типа УВЕДОМЛЕНИЕ, как правило, несут информативный характер и описывают какое-либо событие, которое должно было произойти (то есть, системе известно это событие). Записи ПРЕДУПРЕЖДЕНИЕ, как правило, описывают событие, которое не произошло по непонятным причинам. Записи типа ОШИБКА, как правило, описывают события, после выполнения которых дальнейшая работа какой-либо функции программы или системы невозможна. По умолчанию отображаются записи журнала всех типов, хотя существует возможность указания вывода лишь записей отдельных типов. Для этого необходимо в контекстном меню определенного журнала (в дереве консоли) выбрать команду ВИД/ФИЛЬТР. После этого отобразится диалоговое окно, в котором можно настроить фильтр выводимых значений не только по полю тип, но и по всем другим полям, описанным ниже. Дата и Время Эти два столбца определяют дату и время, когда произошло данное событие. Источник Данное поле определяет название программы, службы или компонента, в работе которого произошло описываемое событие. Названия всех возможных источников хранятся в реестре, и далее в этом разделе мы их еще рассмотрим. Правая панель консоли определяет лишь заголовок сообщения журнала. Также можно прочитать описание соответствующей записи журнала. Для этого достаточно в контекстном меню соответствующей записи выбрать команду СВОЙСТВА. Например, на рисунке 3.23 отображено окно описания для записи журнала ПРИЛОЖЕНИЕ. Рисунок 2 Рис. 3.23. Диалог описания записи журнала В открывшемся диалоге отображается большая часть полей правой панели консоли, а также поле описания записи и поле части содержимого памяти, ошибка или событие в которой породило данную запись (например, запись на приведенном выше рисунке породил ActiveX-объект с GUID-номером, отображенным в поле части содержимого памяти). Также стоит сказать о поле описания записи. Для записей из журнала ПРИЛОЖЕНИЕ данное поле иногда (если приложение, породившее данную запись журнала, было написано корпорацией Microsoft) может содержать адрес, по которому можно найти дополнительную информацию о данной ошибке (например, запись на рисунке 3.23). Данный адрес будет передаваться программе event.asp, которая и будет выполнять открытие адреса (или программы). По умолчанию используется адрес сайта Microsoft, хотя как можно видеть на рисунке 3.23, этот адрес можно переопределить. Для этого и применяется ветвь реестра HKEY_LOCAL_MACHINE\SOFTWARE\POLICIES\MICROSOFT\EVENTVIEWER. Данная ветвь реестра содержит в себе следующие параметры строкового типа. Данные параметры используются начиная с Windows XP Service Pack 2.
Напоследок хотелось бы напомнить о возможности ведения аудита доступа к тем или иным объектам файловой системы или реестра Windows XP. Все события аудита доступа будут записываться в журнал безопасности системы. Чтобы определить аудит изменения, удаления, чтения и т.д. параметров ветви реестра, необходимо выбрать в контекстном меню данной ветви команду РАЗРЕШЕНИЯ. После этого перед вами отобразится диалог РАЗРЕШЕНИЯ…, в котором нужно нажать на кнопку ДОПОЛНИТЕЛЬНО. После этого перед вами отобразится еще один диалог (диалог ДОПОЛНИТЕЛЬНЫЕ ПАРАМЕТРЫ БЕЗОПАСНОСТИ), в котором нужно перейти на вкладку АУДИТ и нажать на ней кнопку ДОБАВИТЬ…. После этого система попросит указать учетную запись пользователя, а потом выведет диалог для выбора событий, возникновение которых приведет к записи в системный журнал безопасности информации о данных событиях. Чтобы задать аудит доступа для папки или файла, необходимо в его диалоге СВОЙСТВА перейти на вкладку БЕЗОПАСНОСТЬ (данная вкладка доступна только на логических дисках, отформатированных под NTFS) и нажать на ней кнопку ДОПОЛНИТЕЛЬНО. После этого отобразится диалоговое окно ДОПОЛНИТЕЛЬНЫЕ ПАРАМЕТРЫ БЕЗОПАСНОСТИ, работа с которым была описана выше. Ветви реестра, используемые оснасткой
А теперь давайте вкратце рассмотрим структуру ветви реестра HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\SERVICES\EVENTLOG, содержащей в себе настройки службы ЖУРНАЛ СОБЫТИЙ, используемой в работе оснастки ПРОСМОТР СОБЫТИЙ. Как уже говорилось, данная ветвь реестра содержит в себе три подраздела (APPLICATION, SECURITY и SYSTEM). Эти подразделы могут содержать в себе следующие параметры.
Кроме параметров, подразделы журналов содержат в себе другие вложенные подразделы, описывающие программы, службы или компоненты операционной системы, которые могут быть источниками записей для данного журнала. Данные подразделы содержат в себе ряд параметров, описывающих библиотеку, предназначенную для работы с соответствующим источником записей (параметры строкового типа EVENTMESSAGEFILE и PARAMETERMESSAGEFILE). Продолжение следует Оригинал статьи: http://www.onestyle.com.ua/txt.php?u=150
|
В избранное | ||