首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >从事件查看器读取AppLocker的安全事件

从事件查看器读取AppLocker的安全事件
EN

Stack Overflow用户
提问于 2016-05-18 06:50:06
回答 2查看 1.2K关注 0票数 1

在C#中,是否有方法从事件查看器读取AppLocker (位于应用程序和服务日志/Microsoft/Windows/Applocker)应用程序的安全事件?

EventLogWatcher无法订阅此应用程序的传入事件。

我正面临着与这里提到的问题完全相同的问题:Subscribe to Non System (Custom) Events in an Event Log

EN

回答 2

Stack Overflow用户

发布于 2018-12-26 10:55:51

  1. Windows事件日志中的(a)事件日志和(b)通道之间存在差异

https://learn.microsoft.com/en-us/previous-versions//aa385225(v=vs.85)

  1. “Microsoft AppLocker/EXE和DLL”是一个通道
  2. 使用类EventLogWatcher在通道中捕获事件

https://learn.microsoft.com/en-us/dotnet/api/system.diagnostics.eventing.reader.eventlogwatcher

C#上的样本:

代码语言:javascript
复制
    var bbb = new EventLogWatcher("Microsoft-Windows-AppLocker/EXE and DLL");
    bbb.EventRecordWritten += Bbb_EventRecordWritten;
    bbb.Enabled = true;

..。

代码语言:javascript
复制
        private void Bbb_EventRecordWritten(object sender, EventRecordWrittenEventArgs e)
        {
            var eventAsXml = e.EventRecord.ToXml();
            var eventAsString = e.EventRecord.FormatDescription();
        }
票数 1
EN

Stack Overflow用户

发布于 2017-02-17 20:23:37

我想加上这个作为评论,但我没有代表。下面是我们在一些报告中用来获取这些事件的powershell。

“/EXE和DLL”{ $.Id -eq 8003 -or $.Id -eq 8004 }x ForEach-Object {}

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/37292197

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档