最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Powershell 查詢 Windows 日志的方法

 更新時間:2015年10月10日 17:09:13   投稿:mdxy-dxy  
這篇文章主要介紹了Powershell 查詢 Windows 日志的方法,需要的朋友可以參考下

論壇里面有人詢問如何使用powershell腳本查詢文件修改的審計日志,豆子服務(wù)器沒開這個功能,不過嘗試寫了個類似的腳本可以查詢?nèi)罩?,并輸出對?yīng)的xml內(nèi)容。

基本方法是get-winevent, 可以指定對應(yīng)的eventid,獲取列表。如果想獲取這個事件具體的內(nèi)容,需要根據(jù)不同事件的xml內(nèi)容進行變化。

比如

$Events = Get-WinEvent -ComputerName syddc01 -FilterHashtable @{Logname='Security';Id=4771} -MaxEvents 1 
$eventXML = [xml]$Event.ToXml() 
$eventxml.event.event.data 

wKioL1X4-cOxNGptAADLqd6u8fc788.jpg

根據(jù)這個思路,我如果想獲取最新的20個4771的事件日志,并輸出結(jié)果

$Events = Get-WinEvent -ComputerName syddc01 -FilterHashtable @{Logname='Security';Id=4771} -MaxEvents 20     
       
# Parse out the event message data       
ForEach ($Event in $Events) {       
  # Convert the event to XML       
  $eventXML = [xml]$Event.ToXml()       
  # Iterate through each one of the XML message properties       
  For ($i=0; $i -lt $eventXML.Event.EventData.Data.Count; $i++) { 
    
       
    # Append these as object properties       
    Add-Member -InputObject $Event -MemberType NoteProperty -Force -Name $eventXML.Event.EventData.Data[$i].name -Value $eventXML.Event.EventData.Data[$i].'#text'      
  }       
}       
  
   
$events | select Message, TargetUserName, ipaddress,timecreated | Out-GridView 

wKioL1X4-iPDwCAuAANhZPcU2WY929.jpg

有的時候,事件的數(shù)目很多,我希望對這個時間進行一個限制。千萬別用 where-object 的方式來過濾,不然等到地老天荒也未必出結(jié)果。
我們需要通過哈希表來過濾

$endtime=get-date
$starttime=$endtime.addminutes(-1) 
$eventcritea = @{logname='security';id=4740;starttime=$starttime;endtime=$endtime}

另外一種常見的方式是通過xmlfilter來過濾日志

首先,我們可以通過event viewer來自定義一個xpath

wKioL1X4-uqzi5EaAADOjL7kW3U689.jpg

wKiom1X4-UWAiui2AAGGHaznvrM148.jpg

wKioL1X4-3yxulR8AAEV0mqB1HM575.jpg

因為是不同的事件,他的eventdata結(jié)果是不一樣的,因此我做了些變動。

[xml]$xmlFilter = @" 
<QueryList> 
 <Query Id="0" Path="Application"> 
  <Select Path="Application">*[System[(EventID=1002) and TimeCreated[timediff(@SystemTime) &lt;= 604800000]]]</Select> 
 </Query> 
</QueryList> 
“@ 
#Get-WinEvent -ComputerName $DC.DC -LogName Security -FilterXPath "*[System[(EventID=529 or EventID=644 or EventID=675 or EventID=676 or EventID=681 or EventID=4625) and TimeCreated[timediff(@SystemTime) &lt;= 86400000]]]" #-MaxEvents 50 
$Events = Get-WinEvent -ComputerName syddc01 -FilterXML $xmlFilter 
ForEach ($Event in $Events) {       
  # Convert the event to XML       
  $eventXML = [xml]$Event.ToXml()       
  # Iterate through each one of the XML message properties       
  For ($i=0; $i -lt $eventXML.Event.EventData.Data.Count; $i++) { 
    
       
    # Append these as object properties       
    Add-Member -InputObject $Event -MemberType NoteProperty -Force -Name "App" -Value $eventXML.Event.EventData.Data[5]      
  }       
}   
$Events | select Message, App, providerName, timecreated | Out-GridView 

結(jié)果如下

wKiom1X4-LfAh_1ZAAIHTGF2q2I120.jpg

最后再給一個例子,我希望獲取lockout用戶的信息以及他們是在哪里被鎖住的,這個日志我們查看4771或者4740。4771的日志過多,查詢太慢,所以這里我已4740為例。

eventcritea = @{logname='security';id=4740} 
$Events =get-winevent -ComputerName (Get-ADDomain).pdcemulator -FilterHashtable $eventcritea 
#$Events = Get-WinEvent -ComputerName syddc01 -Filterxml $xmlfilter     
       
# Parse out the event message data       
ForEach ($Event in $Events) {   
    
  # Convert the event to XML       
  $eventXML = [xml]$Event.ToXml()   
      
  # Iterate through each one of the XML message properties       
  For ($i=0; $i -lt $eventXML.Event.EventData.Data.Count; $i++) { 
    
       
    # Append these as object properties       
    Add-Member -InputObject $Event -MemberType NoteProperty -Force -Name $eventXML.Event.EventData.Data[$i].name -Value $eventXML.Event.EventData.Data[$i].'#text'      
  }       
}       
  
   
$events | select TargetUserName,timecreated, targetdomainname | Out-GridView -Title LockOutStatus 
break; 
Search-ADAccount -LockedOut | ForEach-Object {Unlock-ADAccount -Identity $_.distinguishedname }

wKioL1YCTLTT2ydOAAKYKU8Qewo401.jpg

本文出自 “麻婆豆腐” 博客

相關(guān)文章

  • Powershell小技巧之使用WMI工具

    Powershell小技巧之使用WMI工具

    這篇文章主要介紹了Powershell使用WMI工具的小技巧,需要的朋友可以參考下
    2014-10-10
  • Powershell生成Windows密碼算法簡單學(xué)習(xí)

    Powershell生成Windows密碼算法簡單學(xué)習(xí)

    利用Powershell生成Windows密碼:密碼一共8位/字符的次序是隨機組成的等等,接下來為你詳細介紹下,感興趣的你可以參考下哈,希望對你學(xué)習(xí)Powershell有所幫助
    2013-03-03
  • Windows Powershell對象=屬性+方法

    Windows Powershell對象=屬性+方法

    從今天開始,我們這個系列的教程進入到講訴使用對象的階段,那么本階段的第一篇還是先來熟悉下概念,簡單的說對象=屬性+方法
    2014-09-09
  • PowerShell小技巧之定時記錄操作系統(tǒng)行為

    PowerShell小技巧之定時記錄操作系統(tǒng)行為

    這篇文章主要介紹了使用PowerShell定時記錄操作系統(tǒng)行為的小技巧,需要的朋友可以參考下
    2014-10-10
  • PowerShell實現(xiàn)在多個文件中檢索關(guān)鍵字功能

    PowerShell實現(xiàn)在多個文件中檢索關(guān)鍵字功能

    這篇文章主要介紹了PowerShell實現(xiàn)在多個文件中檢索關(guān)鍵字功能,本文使用Select-String解決這了個需求,需要的朋友可以參考下
    2015-01-01
  • PowerShell時間記錄腳本

    PowerShell時間記錄腳本

    這篇文章主要介紹了PowerShell時間記錄腳本的相關(guān)資料,非常簡單實用,需要的朋友可以參考下
    2015-09-09
  • PowerShell小技巧實現(xiàn)IE Web自動化

    PowerShell小技巧實現(xiàn)IE Web自動化

    使用IE的COM對象來完成簡單的Web自動化測試,是最小巧和廉價的Web自動化測試了,因為它不用引入第三方插件或者工具。
    2014-09-09
  • PowerShell中查詢錯誤編號信息的2個方法

    PowerShell中查詢錯誤編號信息的2個方法

    這篇文章主要介紹了PowerShell中查詢錯誤編號信息的2個方法,本文介紹使用net.exe、winrm.exe完成這個需求,其中推薦使用winrm.exe,需要的朋友可以參考下
    2014-08-08
  • PowerShell腳本實現(xiàn)檢測網(wǎng)絡(luò)內(nèi)主機類型

    PowerShell腳本實現(xiàn)檢測網(wǎng)絡(luò)內(nèi)主機類型

    這篇文章主要介紹了PowerShell腳本實現(xiàn)檢測網(wǎng)絡(luò)內(nèi)主機類型,本文腳本基本功能可以實現(xiàn)判斷主機操作系統(tǒng)類型,如果是域內(nèi)的主機可以獲取主機的硬件參數(shù)和性能參數(shù),并判斷是否存在網(wǎng)絡(luò)設(shè)備,需要的朋友可以參考下
    2014-12-12
  • Windows Powershell 創(chuàng)建數(shù)組

    Windows Powershell 創(chuàng)建數(shù)組

    在日常處理中,除了使用像“數(shù)值類型”和“字符串類型”外,還需要使用能夠包含其他對象的“集合”類型。大多數(shù)常見語言,都提供一些操作集合類型的語法。最基本的集合類型就是數(shù)組類型,它提供了一種下標基于0的數(shù)組對象。
    2014-09-09

最新評論

密山市| 临颍县| 昌都县| 长乐市| 罗田县| 桓仁| 井研县| 建昌县| 汤阴县| 海原县| 公安县| 都匀市| 新平| 长春市| 文水县| 延吉市| 常德市| 田阳县| 扶风县| 定西市| 南开区| 波密县| 公安县| 福州市| 安泽县| 河曲县| 东乡| 安康市| 水富县| 射洪县| 岳阳县| 东辽县| 英吉沙县| 台中市| 平顶山市| 五莲县| 岢岚县| 长沙市| 遂昌县| 乌什县| 阜阳市|