<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Sankim's Blog : Security</title><link>http://blogs.technet.com/sankim/archive/tags/Security/default.aspx</link><description>Tags: Security</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>[보안감사 3탄] 파일 삭제 감사(Audit); 누가 언제 내 파일을 삭제 하였나?</title><link>http://blogs.technet.com/sankim/archive/2008/03/10/3-audit.aspx</link><pubDate>Mon, 10 Mar 2008 05:22:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2981947</guid><dc:creator>sankim</dc:creator><slash:comments>3</slash:comments><comments>http://blogs.technet.com/sankim/comments/2981947.aspx</comments><wfw:commentRss>http://blogs.technet.com/sankim/commentrss.aspx?PostID=2981947</wfw:commentRss><wfw:comment>http://blogs.technet.com/sankim/rsscomments.aspx?PostID=2981947</wfw:comment><description>&lt;p&gt;지난주 Workshop으로 남이섬을 다녀 왔는데 벌써 봄기운이 느껴지더군요.  &lt;p&gt;추위를 잘타는 체질이라 따뜻함을 한껏 느끼고 돌아 왔습니다. ^^  &lt;p&gt;&amp;nbsp; &lt;p&gt;이번 포스트는 누군가 중요 파일을 삭제 하였는지 감사하기 위한 설정과 감사 방법입니다.  &lt;p&gt;&amp;nbsp; &lt;p&gt;&lt;b&gt;[&lt;/b&gt;&lt;b&gt;파일 감사를 위한 구성환경]&lt;/b&gt;  &lt;p&gt;공유 파일 위치: 컴퓨터 W2K3SP1  &lt;p&gt;연결 클라이언트: XPSP2sk  &lt;p&gt;테스트 계정: DELTEST, TESTDEL  &lt;p&gt;삭제할 파일: C:\TEST 폴더 안의 test1.txt, test2.txt, test3.txt  &lt;p&gt;&amp;nbsp; &lt;p&gt;1. 해당 폴더에 다음과 같이 ‘삭제’에 대한 감사를 설정 합니다. (감사 설정은 해당 폴더의 등록정보 &amp;gt; 보안 &amp;gt; 고급 &amp;gt; 감사로 이동합니다)  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/3_9F2B/clip_image002%5B7%5D.jpg"&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" height="377" alt="clip_image002[7]" src="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/3_9F2B/clip_image002%5B7%5D_thumb.jpg" width="341" border="0"&gt;&lt;/a&gt;  &lt;p&gt;&amp;nbsp; &lt;p&gt;2. 정책 편집기에서 ‘개체 액세스 감사’의 ‘성공’감사를 설정합니다.  &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/3_9F2B/clip_image004%5B7%5D.jpg"&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" height="311" alt="clip_image004[7]" src="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/3_9F2B/clip_image004%5B7%5D_thumb.jpg" width="420" border="0"&gt;&lt;/a&gt;  &lt;p&gt;&lt;b&gt;&lt;/b&gt;&amp;nbsp; &lt;p&gt;&lt;b&gt;[TEST Step]&lt;/b&gt;  &lt;p&gt;1. 클라이언트 컴퓨터에서 &lt;b&gt;DELTEST&lt;/b&gt;라는 계정으로 해당 폴더에 액세스 하여 &lt;b&gt;test3.txt&lt;/b&gt; 파일을 삭제 합니다.&lt;/p&gt; &lt;table cellspacing="0" cellpadding="2" width="583" border="1"&gt; &lt;tbody&gt; &lt;tr&gt; &lt;td valign="top" width="581"&gt; &lt;p&gt;&lt;u&gt;삭제 후 Security 이벤트 로그&lt;/u&gt;  &lt;p&gt;성공 감사 &lt;b&gt;2007-06-29 &lt;/b&gt;&lt;b&gt;오전 10:39:48&lt;/b&gt; Security 개체 액세스 &lt;b&gt;564&lt;/b&gt; DELTEST W2K3SP1  &lt;p&gt;성공 감사 &lt;b&gt;2007-06-29 &lt;/b&gt;&lt;b&gt;오전 10:39:48&lt;/b&gt; Security 개체 액세스 &lt;b&gt;567&lt;/b&gt; DELTEST W2K3SP1  &lt;p&gt;성공 감사 &lt;b&gt;2007-06-29 &lt;/b&gt;&lt;b&gt;오전 10:39:48&lt;/b&gt; Security 개체 액세스 &lt;b&gt;560&lt;/b&gt; &lt;b&gt;DELTEST&lt;/b&gt; W2K3SP1&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt; &lt;p&gt;2. 클라이언트 컴퓨터에서 &lt;b&gt;TESTDEL&lt;/b&gt;라는 계정으로 해당 폴더에 액세스 하여 &lt;b&gt;test2.txt&lt;/b&gt; 파일을 삭제 합니다.&lt;/p&gt; &lt;table cellspacing="0" cellpadding="2" width="584" border="1"&gt; &lt;tbody&gt; &lt;tr&gt; &lt;td valign="top" width="582"&gt; &lt;p&gt;&lt;u&gt;삭제 후 Security 이벤트 로그&lt;/u&gt;  &lt;p&gt;성공 감사 &lt;b&gt;2007-06-29 &lt;/b&gt;&lt;b&gt;오전 10:50:45&lt;/b&gt; Security 개체 액세스 &lt;b&gt;564&lt;/b&gt; &lt;b&gt;TESTDEL&lt;/b&gt; W2K3SP1  &lt;p&gt;성공 감사 &lt;b&gt;2007-06-29 &lt;/b&gt;&lt;b&gt;오전 10:50:45&lt;/b&gt; Security 개체 액세스 &lt;b&gt;567&lt;/b&gt; &lt;b&gt;TESTDEL&lt;/b&gt; W2K3SP1  &lt;p&gt;성공 감사 &lt;b&gt;2007-06-29 &lt;/b&gt;&lt;b&gt;오전 10:50:45&lt;/b&gt; Security 개체 액세스 &lt;b&gt;560&lt;/b&gt; &lt;b&gt;TESTDEL&lt;/b&gt; W2K3SP1&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt; &lt;p&gt;3. 로컬에서 &lt;b&gt;Administrator&lt;/b&gt; 계정으로 계정으로 해당 폴더에 액세스 하여 &lt;b&gt;test1.txt&lt;/b&gt; 파일을 삭제 합니다.&lt;/p&gt; &lt;table cellspacing="0" cellpadding="2" width="582" border="1"&gt; &lt;tbody&gt; &lt;tr&gt; &lt;td valign="top" width="580"&gt; &lt;p&gt;&lt;u&gt;삭제 후 Security 이벤트 로그&lt;/u&gt;  &lt;p&gt;성공 감사 &lt;b&gt;2007-06-29 &lt;/b&gt;&lt;b&gt;오전 10:53:36&lt;/b&gt; Security 개체 액세스 &lt;b&gt;564&lt;/b&gt; &lt;b&gt;Administrator&lt;/b&gt; W2K3SP1  &lt;p&gt;성공 감사 &lt;b&gt;2007-06-29 &lt;/b&gt;&lt;b&gt;오전 10:53:36&lt;/b&gt; Security 개체 액세스 &lt;b&gt;567 Administrator&lt;/b&gt; W2K3SP1  &lt;p&gt;성공 감사 &lt;b&gt;2007-06-29 &lt;/b&gt;&lt;b&gt;오전 10:53:36&lt;/b&gt; Security 개체 액세스 &lt;b&gt;560 Administrator&lt;/b&gt; W2K3SP1&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt; &lt;p&gt;*직접 테스트한 시간과 사용자가 위 로그 동일 합니다.  &lt;p&gt;&amp;nbsp; &lt;p&gt;&lt;u&gt;삭제된 파일과 좀더 자세한 정보를 보시기 위해서는 해당 로그의 속성을 확인 합니다.&lt;/u&gt;&lt;/p&gt; &lt;table cellspacing="0" cellpadding="2" width="511" border="1"&gt; &lt;tbody&gt; &lt;tr&gt; &lt;td valign="top" width="509"&gt; &lt;p&gt;&lt;b&gt;삭제를 위한 Access 정보&lt;/b&gt;  &lt;p&gt;&amp;nbsp; &lt;p&gt;이벤트 형식: 성공 감사  &lt;p&gt;이벤트 원본: Security  &lt;p&gt;이벤트 범주: 개체 액세스  &lt;p&gt;이벤트 ID: 560  &lt;p&gt;날짜: 2007-06-29  &lt;p&gt;시간: 오전 10:39:48  &lt;p&gt;&lt;font color="#ff0000"&gt;사용자: &lt;b&gt;SPTEST\DELTEST&lt;/b&gt; =&amp;gt; 해당 파일을 삭제하기 위해 Access한 사용자&lt;/font&gt;  &lt;p&gt;컴퓨터: W2K3SP1  &lt;p&gt;설명:  &lt;p&gt;개체 열기:  &lt;p&gt;개체 서버: Security  &lt;p&gt;개체 종류: File  &lt;p&gt;&lt;font color="#ff0000"&gt;개체 이름: &lt;b&gt;C:\TEST\TEST3.txt&lt;/b&gt; =&amp;gt; 삭제할 파일 경로 및 이름 &lt;/font&gt; &lt;p&gt;&lt;font color="#ff0000"&gt;핸들 ID: &lt;b&gt;6304&lt;/b&gt; =&amp;gt; 이 작업을 위한 핸들&lt;/font&gt;  &lt;p&gt;작업 ID: {0,187663}  &lt;p&gt;프로세스 ID: 4  &lt;p&gt;이미지 파일 이름:  &lt;p&gt;기본 사용자 이름: W2K3SP1$  &lt;p&gt;기본 도메인: SPTEST  &lt;p&gt;기본 로그온 ID: (0x0,0x3E7)  &lt;p&gt;Client 사용자 이름: DELTEST  &lt;p&gt;클라이언트 도메인: SPTEST  &lt;p&gt;클라이언트 로그온ID: (0x0,0x2D9F0)  &lt;p&gt;&lt;font color="#ff0000"&gt;액세스: &lt;b&gt;DELETE&lt;/b&gt; =&amp;gt; Delete 하기 위한 Access&lt;/font&gt;  &lt;p&gt;ReadAttributes  &lt;p&gt;사용 권한: -  &lt;p&gt;제한된 Sid 카운트: 0  &lt;p&gt;액세스 마스크: 0x10080&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt; &lt;p&gt;&amp;nbsp;&lt;/p&gt; &lt;table cellspacing="0" cellpadding="2" width="512" border="1"&gt; &lt;tbody&gt; &lt;tr&gt; &lt;td valign="top" width="510"&gt; &lt;p&gt;이벤트 형식: 성공 감사  &lt;p&gt;이벤트 원본: Security  &lt;p&gt;이벤트 범주: 개체 액세스  &lt;p&gt;이벤트 ID: 567  &lt;p&gt;날짜: 2007-06-29  &lt;p&gt;시간: 오전 10:39:48  &lt;p&gt;사용자: SPTEST\DELTEST  &lt;p&gt;컴퓨터: W2K3SP1  &lt;p&gt;설명:  &lt;p&gt;시도한 개체 액세스:  &lt;p&gt;개체 서버: Security  &lt;p&gt;핸들 ID: 6304  &lt;p&gt;개체 종류: File  &lt;p&gt;프로세스 ID: 4  &lt;p&gt;이미지 파일 이름:  &lt;p&gt;액세스: DELETE  &lt;p&gt;액세스 마스크: 0x10000  &lt;p&gt;&lt;b&gt;삭제가 성공했음을 확인 할 수 있는 로그&lt;/b&gt;&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt; &lt;p&gt;&lt;b&gt;&lt;/b&gt; &lt;p&gt;&amp;nbsp;&lt;/p&gt; &lt;table cellspacing="0" cellpadding="2" width="513" border="1"&gt; &lt;tbody&gt; &lt;tr&gt; &lt;td valign="top" width="511"&gt; &lt;p&gt;이벤트 형식: 성공 감사&lt;/p&gt; &lt;p&gt;이벤트 원본: Security  &lt;p&gt;이벤트 범주: 개체 액세스  &lt;p&gt;이벤트 ID: 564  &lt;p&gt;날짜: 2007-06-29  &lt;p&gt;시간: 오전 10:39:48  &lt;p&gt;사용자: SPTEST\DELTEST  &lt;p&gt;컴퓨터: W2K3SP1  &lt;p&gt;설명:  &lt;p&gt;삭제된 개체: =&amp;gt;  &lt;p&gt;개체 서버: Security  &lt;p&gt;&lt;font color="#ff0000"&gt;핸들 ID:&lt;b&gt; 6304&lt;/b&gt; =&amp;gt; 위 560 작업임을 나타내는 동일한 핸들 ID&lt;/font&gt;  &lt;p&gt;프로세스 ID: 4  &lt;p&gt;이미지 파일 이름:&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt; &lt;p&gt;그러므로 이 로그로 DELTEST라는 사용자가 2007-06-29 오전 10:39:48에 C:\TEST\TEST3.txt 파일을 삭제 했음을 확인 할 수 있습니다.&lt;/p&gt; &lt;p&gt;&lt;b&gt;&lt;/b&gt;&amp;nbsp; &lt;p&gt;&lt;b&gt;[&lt;/b&gt;&lt;b&gt;결론]&lt;/b&gt;  &lt;p&gt;Security 564가 있으면 어떠한 객체가 삭제 되었음을 의미합니다. 그러므로 삭제된 파일 정보가 필요하다면 Security 560과 564가 쌍을 이루어 나타나게 되므로 &lt;u&gt;이벤트 로그에서 Security 564를 필터로 검색한 뒤 바로 이전에 생성된 Security 560 정보를 확인 합니다.&lt;/u&gt;  &lt;p&gt;&amp;nbsp; &lt;p&gt;&amp;nbsp; &lt;p&gt;&lt;strong&gt;*이전에 보안 감사 시리즈는 아래 링크를 참고하세요&lt;/strong&gt;  &lt;p&gt;[보안감사 2탄] 언제/누가/어떻게 원격에서 로그온 했는지 Audit 해보자!  &lt;p&gt;&lt;a href="http://blogs.technet.com/sankim/archive/2007/07/05/2-audit.aspx"&gt;http://blogs.technet.com/sankim/archive/2007/07/05/2-audit.aspx&lt;/a&gt;  &lt;p&gt;[보안감사] 누가 사용자 계정을 삭제 하였나? - AD 환경에서 계정 삭제 감사(Audit) 방법  &lt;p&gt;&lt;a href="http://blogs.technet.com/sankim/archive/2007/07/05/ad.aspx"&gt;http://blogs.technet.com/sankim/archive/2007/07/05/ad.aspx&lt;/a&gt;&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2981947" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/sankim/archive/tags/Windows/default.aspx">Windows</category><category domain="http://blogs.technet.com/sankim/archive/tags/Security/default.aspx">Security</category></item><item><title>[보안감사 2탄] 언제/누가/어떻게 원격에서 로그온 했는지 Audit 해보자!</title><link>http://blogs.technet.com/sankim/archive/2007/07/05/2-audit.aspx</link><pubDate>Thu, 05 Jul 2007 11:09:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1443319</guid><dc:creator>sankim</dc:creator><slash:comments>4</slash:comments><comments>http://blogs.technet.com/sankim/comments/1443319.aspx</comments><wfw:commentRss>http://blogs.technet.com/sankim/commentrss.aspx?PostID=1443319</wfw:commentRss><wfw:comment>http://blogs.technet.com/sankim/rsscomments.aspx?PostID=1443319</wfw:comment><description>&lt;P&gt;&lt;U&gt;아래 보안감사에 이은 2탄 입니다.&lt;/U&gt; 
&lt;P&gt;&lt;STRONG&gt;질문&lt;/STRONG&gt;: 원격에서 로그온한 사용자를 감사(Thanks가 아니라 audit&amp;nbsp;)하고 싶다, 즉 누가 원격에서 액세스했는지 알고 싶다. 
&lt;P&gt;&lt;STRONG&gt;&lt;/STRONG&gt;
&lt;P&gt;&lt;STRONG&gt;해답&lt;/STRONG&gt;:&amp;nbsp; 
&lt;P&gt;원격에서 로그온한 사용자의 정보와 사용자 Action을 보안 감사를 통해서 확인하실 수 있습니다, 보안 감사를 설정하시고 아래와 같이 보안 이벤트 로그를 확인 하십시오.&lt;U&gt;&lt;/U&gt; 
&lt;P&gt;원격에서 사용자가 원격로그인 했을때 해당 로그온을 허락한 컴퓨터는 Event ID 540 발생합니다.&amp;nbsp;(콘솔로 직접 연결한 경우는 EventID 528이 발생합니다) 
&lt;P&gt;&lt;IMG height=367 src="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/2_F12E/clip_image001.jpg" width=413 mce_src="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/2_F12E/clip_image001.jpg"&gt; 
&lt;P&gt;&lt;STRONG&gt;&lt;/STRONG&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;/STRONG&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;/STRONG&gt;
&lt;P&gt;&lt;STRONG&gt;[위 이벤트 로그 전체 내용입니다]&lt;/STRONG&gt; 
&lt;P&gt;이벤트 형식:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 성공 감사 
&lt;P&gt;이벤트 원본:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Security 
&lt;P&gt;이벤트 범주:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 로그온/로그오프 
&lt;P&gt;이벤트 ID:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 540 
&lt;P&gt;날짜:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2006-08-31 
&lt;P&gt;시간:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 오후 2:58:48 
&lt;P&gt;사용자:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; I-SANKIM02\Administrator 
&lt;P&gt;컴퓨터:&amp;nbsp;&amp;nbsp; I-SANKIM02 
&lt;P&gt;설명: 
&lt;P&gt;성공적 네트워크 로그온: 
&lt;P&gt;사용자 이름:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;B&gt;Administrator =&amp;gt; &lt;/B&gt;&lt;B&gt;로컬에 로그인한 계정&lt;/B&gt; 
&lt;P&gt;도메인:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; I-SANKIM02 
&lt;P&gt;로그온 ID:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; (0x0,0x6C9F6D) 
&lt;P&gt;로그온 유형:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;B&gt;3 =&amp;gt; &lt;/B&gt;&lt;B&gt;로그온 Type, 3의 경우 네트워크에서 연결했음을 의미&lt;/B&gt; 
&lt;P&gt;로그온 프로세스:&amp;nbsp; NtLmSsp 
&lt;P&gt;인증 패키지:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; NTLM 
&lt;P&gt;워크스테이션 이름:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;B&gt;SANKIM01 =&amp;gt; &lt;/B&gt;&lt;B&gt;원격에서 연결한 컴퓨터 이름&lt;/B&gt; 
&lt;P&gt;로그온 GUID:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; - 
&lt;P&gt;호출자 사용자 이름:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; - 
&lt;P&gt;호출자 도메인:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; - 
&lt;P&gt;호출자 로그온 ID: - 
&lt;P&gt;호출자 프로세스 ID: - 
&lt;P&gt;전송된 서비스: - 
&lt;P&gt;원본 네트워크 주소:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;B&gt;157.60.9.137 =&amp;gt; &lt;/B&gt;&lt;B&gt;원격 컴퓨터의 IP&lt;/B&gt; 
&lt;P&gt;원본 포트:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0 
&lt;P&gt;&lt;U&gt;&lt;/U&gt;
&lt;P&gt;&lt;U&gt;&lt;/U&gt;
&lt;P&gt;&lt;U&gt;결론적으로&amp;nbsp;위 로그를 보고 &amp;nbsp;2006년 8월 31일 오후 2시 58분에 IP 157.60.9.137인 SANKIM01 컴퓨터가 Administrator 계정으로 네트워크를 통해 로그온 했음을 알 수 있습니다.&lt;/U&gt; 
&lt;P&gt;&lt;STRONG&gt;&lt;/STRONG&gt;
&lt;P&gt;[아래는 로그온 Type 에 대한 설명 입니다] 
&lt;P&gt;&lt;B&gt;Logon type 2 Interactive&lt;/B&gt;: A user logged on to this computer. 
&lt;P&gt;&lt;B&gt;Logon type 3 Network&lt;/B&gt;: A user or computer logged on to this computer from the network. 
&lt;P&gt;&lt;B&gt;Logon type 4 Batch&lt;/B&gt;: Batch logon type is used by batch servers, where processes may be executing on behalf of a user without their direct intervention. 
&lt;P&gt;&lt;B&gt;Logon type 5 Service&lt;/B&gt;: A service was started by the Service Control Manager. 
&lt;P&gt;&lt;B&gt;Logon type 7 Unlock&lt;/B&gt;: This workstation was unlocked. 
&lt;P&gt;&lt;B&gt;Logon type 8 NetworkCleartext&lt;/B&gt;: A user logged on to this computer from the network. The user's password was passed to the authentication package in its unhashed form. The built-in authentication packages all hash credentials before sending them across the network. The credentials do not traverse the network in plaintext (also called cleartext). 
&lt;P&gt;&lt;B&gt;Logon type 9 NewCredentials&lt;/B&gt;: A caller cloned its current token and specified new credentials for outbound connections. The new logon session has the same local identity, but uses different credentials for other network connections. 
&lt;P&gt;&lt;B&gt;Logon type 10 RemoteInteractive&lt;/B&gt;: A user logged on to this computer remotely using Terminal Services or Remote Desktop. 
&lt;P&gt;&lt;B&gt;Logon type 11 CachedInteractive&lt;/B&gt;: A user logged on to this computer with network credentials that were stored locally on the computer. The domain controller was not contacted to verify the credentials. 
&lt;P&gt;&lt;B&gt;&lt;/B&gt;
&lt;P&gt;&lt;B&gt;&lt;/B&gt;
&lt;P&gt;&lt;B&gt;&lt;/B&gt;
&lt;P&gt;&lt;B&gt;&lt;/B&gt;
&lt;P&gt;&lt;B&gt;[관련문서]&lt;/B&gt; 
&lt;P&gt;Audit logon events 
&lt;P&gt;&lt;A href="http://technet2.microsoft.com/WindowsServer/en/library/e104c96f-e243-41c5-aaea-d046555a079d1033.mspx?mfr=true" mce_href="http://technet2.microsoft.com/WindowsServer/en/library/e104c96f-e243-41c5-aaea-d046555a079d1033.mspx?mfr=true"&gt;http://technet2.microsoft.com/WindowsServer/en/library/e104c96f-e243-41c5-aaea-d046555a079d1033.mspx?mfr=true&lt;/A&gt; 
&lt;P&gt;Auditing User Authentication 
&lt;P&gt;&lt;A href="http://support.microsoft.com/kb/174073" mce_href="http://support.microsoft.com/kb/174073"&gt;http://support.microsoft.com/kb/174073&lt;/A&gt; 
&lt;P&gt;W2K and NT Security Event Log Descriptions 
&lt;P&gt;&lt;A href="http://www.windowsnetworking.com/nt/atips/atips155.shtml" mce_href="http://www.windowsnetworking.com/nt/atips/atips155.shtml"&gt;http://www.windowsnetworking.com/nt/atips/atips155.shtml&lt;/A&gt;&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;*실제 보안 로그를 보면 엄청난 양의 로그로 질리기 부터 할때가 있습니다. 꼭 이벤트 뷰어의 필터를 이용하십시오.&lt;/P&gt;
&lt;P&gt;**3년전엔가 15대의&amp;nbsp;보안 로그를 일주일 넘게 분석했던 기억이..&amp;nbsp;&amp;nbsp;&amp;nbsp; 죽는줄 알았습니다..&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=1443319" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/sankim/archive/tags/Windows/default.aspx">Windows</category><category domain="http://blogs.technet.com/sankim/archive/tags/Security/default.aspx">Security</category></item><item><title>[보안감사] 누가 사용자 계정을 삭제 하였나? - AD 환경에서 계정 삭제 감사(Audit) 방법</title><link>http://blogs.technet.com/sankim/archive/2007/07/05/ad.aspx</link><pubDate>Thu, 05 Jul 2007 10:32:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1443146</guid><dc:creator>sankim</dc:creator><slash:comments>4</slash:comments><comments>http://blogs.technet.com/sankim/comments/1443146.aspx</comments><wfw:commentRss>http://blogs.technet.com/sankim/commentrss.aspx?PostID=1443146</wfw:commentRss><wfw:comment>http://blogs.technet.com/sankim/rsscomments.aspx?PostID=1443146</wfw:comment><description>&lt;P&gt;"AD 환경에서 누군가 계정을 삭제 했다 누가 언제 삭제 했는지 알고 싶다"를 가지고 문의가 종종 들어 옵니다.&lt;/P&gt;
&lt;P&gt;그래서 간단하게 아래와 같이 정리해 보았습니다.&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;*시나리오는 Test라는 계정이 삭제된것으로 하였습니다.&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;1. Default domain policy에서 아래 같이 계정 관리 감사, 개체 액세스 감사, 디렉터리 서비스 액세스 감사 를 설정 합니다ㅏ. 
&lt;P&gt;&lt;A href="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/AD_E89E/clip_image002_2.jpg" mce_href="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/AD_E89E/clip_image002_2.jpg" atomicselection="true"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=457 alt=clip_image002 src="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/AD_E89E/clip_image002_thumb.jpg" width=566 border=0 mce_src="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/AD_E89E/clip_image002_thumb.jpg"&gt;&lt;/A&gt; 
&lt;P&gt;2. GPUPDATE /force를 실행합니다. 
&lt;P&gt;3. 계정이 삭제 되면 '이벤트 뷰어 &amp;gt; 보안'를 열어 아래와 같은 이벤트를 확인 합니다. 
&lt;P&gt;&lt;A href="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/AD_E89E/image.png" mce_href="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/AD_E89E/image.png" atomicselection="true"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=319 alt=image src="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/AD_E89E/image_thumb.png" width=350 border=0 mce_src="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/AD_E89E/image_thumb.png"&gt;&lt;/A&gt; &lt;/P&gt;
&lt;P&gt;삭제된 계정 확인은 원본: Security, 범주: 계정 관리, 이벤트 ID: 640 의 설명 부분에 삭제된 계정과 호출자 등의 정보를 확인 할 수 있습니다. 설명 부분의 속성을 보면 &lt;B&gt;Delete&lt;/B&gt;라고 되어 있습니다.&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=1443146" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/sankim/archive/tags/Windows/default.aspx">Windows</category><category domain="http://blogs.technet.com/sankim/archive/tags/Security/default.aspx">Security</category></item><item><title>도메인 환경에서 패스워드 정책이 적용되지 않는 원인 [Bydesign]</title><link>http://blogs.technet.com/sankim/archive/2007/06/11/bydesign.aspx</link><pubDate>Mon, 11 Jun 2007 10:37:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1214409</guid><dc:creator>sankim</dc:creator><slash:comments>3</slash:comments><comments>http://blogs.technet.com/sankim/comments/1214409.aspx</comments><wfw:commentRss>http://blogs.technet.com/sankim/commentrss.aspx?PostID=1214409</wfw:commentRss><wfw:comment>http://blogs.technet.com/sankim/rsscomments.aspx?PostID=1214409</wfw:comment><description>&lt;P&gt;일반적으로 도메인 관리자들은 서로 다른 OU를 생성한 뒤 각 OU 별로 서로 다른 패스워드 정책을 설정&amp;nbsp;하려고 하는&amp;nbsp;경우가 많이 있습니다, 그런데 이때 정책이 적용되지 않아 의아해 하시는 분들이 많이 있습니다.(경험해보지 못하신 분들께서는 한번 테스트해 보시죠) 
&lt;P&gt;원인은 패스워드 정책은 오직 도메인 레벨(Domain Level)에서만 적용될 수 있기 때문입니다. 간단히 말씀드리면 AD 초기에 생성된 '기본 도메인 정책(Default domain policy)'에서 설정한 패스워드 정책만이 클라이언트에 적용됩니다. 
&lt;P&gt;&lt;A href="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/9c08a92731d3.Bydesign_E99E/gpo.jpg" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/9c08a92731d3.Bydesign_E99E/gpo.jpg"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=464 alt=gpo src="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/9c08a92731d3.Bydesign_E99E/gpo_thumb.jpg" width=631 border=0 mce_src="http://blogs.technet.com/blogfiles/sankim/WindowsLiveWriter/9c08a92731d3.Bydesign_E99E/gpo_thumb.jpg"&gt;&lt;/A&gt; 
&lt;P&gt;이는 Bydesign으로 패스워드 정책은 Active Directory의 Domain Object의 Attribute로 저장되기 때문입니다. 그러므로 다른 OU와 같은 Object에서 생성한 정책은 속성에 정책 자체를 저장할 수 없으므로 클라이언트가 정책을 가져가서 적용하더라도 해당 적책이 적용되지 않습니다. 
&lt;P&gt;&lt;STRONG&gt;[참고]&lt;BR&gt;&lt;/STRONG&gt;Changes are not applied when you change the password policy&lt;BR&gt;&lt;A href="http://support.microsoft.com/default.aspx?scid=kb;en-us;269236" mce_href="http://support.microsoft.com/default.aspx?scid=kb;en-us;269236"&gt;http://support.microsoft.com/default.aspx?scid=kb;en-us;269236&lt;/A&gt; 
&lt;P&gt;&lt;U&gt;SYMPTOMS&lt;/U&gt;&lt;BR&gt;When you change the password policy, the changes are not applied as expected. &lt;BR&gt;Back to the top 
&lt;P&gt;&lt;U&gt;CAUSE&lt;/U&gt;&lt;BR&gt;This issue can occur in either of the following scenarios: &lt;BR&gt;-The Block Policy Inheritance option is enabled on the Domain Controllers organizational unit. &lt;BR&gt;-&lt;STRONG&gt;The password policy is not set in the Default Domain policy.&lt;/STRONG&gt;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=1214409" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/sankim/archive/tags/Windows/default.aspx">Windows</category><category domain="http://blogs.technet.com/sankim/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.technet.com/sankim/archive/tags/Directory+Service/default.aspx">Directory Service</category></item></channel></rss>