index ="event_windows" EventCode=4663
| eval user=Account_Name
| eval file=Object_Name
| eval action=Accesses
| eval process=Process_Name
| table _time user file action process ComputerName
| sort - _time
@Socroot
SO Soc Root @socroot · 688 subscribers Soc Root یهو زد به سرم Splunk رو بالا آوردم و شروع کردم از یه سیستم لاگ گرفتن توی لاگها به یه Event خیلی مهم رسیدم: Event ID = 4663 این لاگ نشون میده: چه کاربری با چه برنامهای روی چه فایلی چه عملیاتی انجام داده یعنی دقیقاً میفهمی چه کسی به فایل دست زده و چی تغییر…
index ="event_windows" EventCode=4663
| eval user=Account_Name
| eval file=Object_Name
| eval action=Accesses
| eval process=Process_Name
| table _time user file action process ComputerName
| sort - _time