深入Windows Server 2008的自我监控
手工生成目标事件
考虑到任务计划只能与具体的某件事件绑定在一起,为此要想利用任务计划功能对目标系统事件进行自动监控报警,我们还需要手工创建一个与待监控事件性质一样的具体事件记录;例如,要手工生成系统登录事件记录时,我们只要在Windows Server 2008服务器系统桌面中依次单击“开始”/“关机”选项,选中“待机”项目,单击“确定”按钮,将当前系统注销掉,之后重新以系统管理员账号登录一次Windows Server 2008服务器系统,当系统登录操作成功后,对应系统的事件查看器程序就会自动将这次登录操作记录下来了。
在查看具体的事件记录时,我们可以在Windows Server 2008服务器系统桌面中用鼠标右键单击“计算机”图标,从弹出的快捷菜单中点选“管理”命令,打开对应系统的计算机管理控制台界面;
图2 事件属性
其次在该管理控制台界面的左侧显示区域,用鼠标依次展开“诊断”/“事件查看器”/“Windows日志”/“安全”分支选项,在对应“安全”分支选项的右侧显示区域,我们会看到事件ID为4625的系统登录事件记录,用鼠标双击该事件记录,打开如图2所示的目标事件属性设置窗口,在该窗口的“常规”标签页面中,我们发现系统自动生成了账户登录失败事件,并且还能查看到究竟是哪一个用户在哪一台工作站上尝试对本地Windows Server 2008服务器系统进行登录操作的,仔细分析这些信号,我们或许就能大概判断出当前是否有非法攻击者在偷偷登录本地服务器系统了。