Estaba buscando algunos fallos y descubrí dos servicios que deberían configurarse para automatic
configurarse disabled
.
¿Cuál es la mejor manera de averiguar quién hizo esto? Podría ser alguien de mi empresa o alguien del lado del cliente. Sería suficiente determinar la cuenta de usuario.
He echado un vistazo en el Visor de eventos de Windows, pero, para ser sincero, no estoy seguro de lo que estoy buscando, y hay mucho por lo que trabajar. Nada me llamó la atención, pero sospecho que es solo que no sé lo que estoy buscando.
windows-server-2008
service
eventviewer
Paul Brindley
fuente
fuente
Respuestas:
Cuando se cambia el tipo de inicio de un servicio, se registra un evento en el registro de eventos del sistema , con id 7040 y el Administrador de control de servicios de origen .
El usuario que realizó la operación se muestra en el evento (ofuscado en la captura de pantalla a continuación).
Por lo tanto, debe encontrar esos eventos en sus registros de eventos; Esperemos que tenga directamente el nombre de usuario.
Si es un nombre de usuario genérico, como "administrador", entonces es hora de dejar de usar una cuenta genérica, y tendrá que correlacionar la fecha / hora del evento con otra información que pueda obtener de otro registro (como: Microsoft -Windows-TerminalServices-LocalSessionManager / Operational, que puede proporcionarle la IP de origen de una sesión de escritorio remoto)
fuente
En el Visor de eventos, busque en el "Registro de eventos de Windows" -> Registro de eventos "Sistema" y filtre el "Administrador de control de servicios" de origen y el Id. De evento 7040. Busque el evento que dice "El tipo de inicio del servicio cambió del tipo de inicio original deshabilitado "para el servicio que le interesa. Cuando encuentre eso, el" Usuario "que se detalla en los detalles a continuación es el usuario que realizó el cambio.
fuente