我怎么知道在Windows上最后一次读取或访问文件的时间?


13

我需要确定是否在最近的两天内访问了特定文件。

在Windows Server 2008 R2上可以吗?

Answers:


7

在那个事实之后?不,我不这么认为,除非审核ACL是从父级继承的,或者直接在文件上设置了“读取文件”权限。如果您确实启用文件系统审核,则可以查看安全日志以找到大多数人将通过管道传输或转移到某种工具进行解析的信息。

您也可以看看使用Tripwire这样的工具来维护文件完整性(如果成为目标)。


是否可以在不使用第三方实用程序的情况下进行制作?Windows跟踪创建时间,修改时间,为什么它不能跟踪“读取时间”?
javapowered 2012年

@javapowered是的。正如SpacemanSpiff所提到的。使用内置审核。阅读:technet.microsoft.com/en-us/library/dd560628%28v=ws.10%29.aspx
汤姆

1
@javapowered-实际上没有设置文件权限那么难。如果只想对一个文件或目录执行此操作,请转到该目录。打开文件/文件夹的属性对话框,转到审核选项卡。如果您在域中,则添加“所有人”组或“域用户”,并选中“读取”权限框。每当有人访问文件时,这将创建一个安全事件日志条目。因此,然后开始查看日志或将其转储到日志阅读器,以查找要提及的文件/文件夹。
SpacemanSpiff 2012年

1
并且....小心在驱动器的根目录设置审核,它可能会级联下来,并且您的日志将变得疯狂。费。
SpacemanSpiff 2012年

1
打开管理工具,事件查看器,并查看安全日志
SpacemanSpiff 2012年

8

实际上,有一种方法,但是自Vista / 2008起默认禁用它,而我刚刚验证了Win7 / 2008R2中默认禁用了它。

为了提高性能NtfsDisableLastAccessUpdateHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem现在位于中的注册表设置默认为1。如果将其更改为0,则NTFS将更新文件/文件夹的LastAccessTime属性。

您可以通过查看文件/文件夹的属性来查看此值,也可以使用PowerShell脚本提取信息。确保先进行测试,以确保性能不会太差。

同样,NTFS不会总是立即更新信息。根据微软的说法

NTFS文件系统将对文件的最后访问时间的更新延迟最多一次访问后的1个小时。


1
很高兴知道,它还会存储谁访问过它吗?
SpacemanSpiff 2012年

1
不,只是在访问它时。如果您想知道谁,那么您将需要启用另一个答案中提到的审核。
murisonc 2012年

@murisonc,恶意用户难道不能只使用一个程序在访问文件后将上次访问日期恢复为原始值吗?
Pacerier,2014年

@Pacerier,我确定恶意用户可以找到伪造它的方法。为此,您必须启用审核并确保将那些审核条目转发到审核收集服务器。
murisonc 2014年

启用NtfsDisableLastAccessUpdate对性能有多少影响?
Stevoisiak

4

正如@murisonc指出的那样,Windows 上的NTFS卷可以跟踪上次访问时间,默认情况下不会,并且可以通过设置注册表项轻松启用它。

您可以将其与文件完整性监视工具(例如VerisysTripwire)结合使用,该工具可以提供自动警报和报告功能。

文件系统审核工具也可能是一种选择,尽管许多工具依赖于启用对象审核,这可能会降低性能。其他一些依赖文件系统过滤器驱动程序,但是这些驱动程序可能有点麻烦。


0

本指南应采取技巧来启用对文件的审核:http : //www.discoveryourpc.net/2010/01/auditing-access-to-files-on-windows-7.html

它适用于Windows 7,但几乎与2008年相同。

您也可以为此使用组策略。但是正如您所说的那样,您不是专业管理员,因此这不是您的理想选择。

您需要添加用户或组进行审核。我建议添加对父文件夹具有访问权限的同一组。

您必须告知用户您审核的内容。您的情况是“文件访问”。如果您不通知他们,审核可能是非法的。


谢谢。我完全按照您的要求做了,而且效果很好!唯一的问题是,在启用审核访问之前,它不显示日志。我该怎么做呢?

Discoveryourpc.net域不再存在(没有DNS条目)。答案中的链接已死。
彼得·汉森
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.