Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows 8 и 8.1 (http://forum.oszone.net/forumdisplay.php?f=116)
-   -   Отслеживание и бэкап изменений в политиках, планировщике, службах и т. д. (http://forum.oszone.net/showthread.php?t=316502)

sich 06-07-2016 01:30 2648345

Отслеживание и бэкап изменений в политиках, планировщике, службах и т. д.
 
Чем наглядно посмотреть изменения, произведенные программой в системе (для анализа активности, чистого удаления, создания портативки и т. д.)? Интересует все - файлы и директории в системе, записи в реестре, автозагрузке, файрволе, планировщике, службах, etc. Совсем в идеале - с возможностью экспорта данных об изменениях для отката, редактированием списка изменений с последующим применением или бэкапом только нужных. Крайне желательно делать это все не слежением за процессом, производящим эти самые изменения, как это делают ProcMon, ProcessHacker, а полным сравнением слепков до-после, как это делают Thinstall, Total Uninstall. Последний справляется с отслеживанием файлов, реестра и вроде бы служб, даже немножко редактировать, но там свои файлы проекта, да и это проприетарная утилита, что тоже не радует. Кстати, я так и не понял, вот те же политики - они тоже в реестре хранятся, если судить по https://technet.microsoft.com/ru-ru/library/hh147307 или все-таки в C:\Windows\PolicyDefinitions? А остальное перечисленное? Достаточно ли контролировать файлы, реестр и службы/устройства (включая виртуальные), чтобы контролировать все изменения, произведенные в системе?

Iska 06-07-2016 07:00 2648362

Цитата:

Цитата sich
Чем наглядно посмотреть изменения, произведенные программой в системе (для анализа активности, чистого удаления, создания портативки и т. д.)? »

Process Monitor.

Цитата:

Цитата sich
а полным сравнением слепков до-после, »

Эти до и после, как правило, содержат кучу информации никак не относящейся к деятельности приложения. ОС-то не однозадачная.

Цитата:

Цитата sich
Кстати, я так и не понял, вот те же политики - они тоже в реестре хранятся, »

Нет. В реестре хранится результат применения политик.

P.S. Создание т.н. «портативок» путём слепков — зло.

sich 06-07-2016 19:49 2648576

Цитата:

Цитата Iska
Process Monitor. »

я не уверен в полноте результата, и потом, там тоже много лишнего бывает, но еще и как-то работать с этим трудно.
Цитата:

Цитата Iska
ти до и после, как правило, содержат кучу информации никак не относящейся к деятельности приложения. ОС-то не однозадачная. »

Но можно экспериментировать на виртуалке с чистой ОС и отсекать лишнее руками.
Цитата:

Цитата Iska
Нет. В реестре хранится результат применения политик. »

Не понял. В реестре хранится результат до и после применения, я же могу, сравнивая напрямую два слепка, выяснить, какие изменения были произведены, сохранить эти ключи-значения и потом применить их через reg файл? Или в реестре делается просто отметка по факту произведенных изменений, и она ни на что не влияет?

Iska 07-07-2016 00:26 2648626

Цитата:

Цитата sich
я не уверен в полноте результата, и потом, там тоже много лишнего бывает, »

Лишнего там не бывает — Вы просто не фильтруете события.

Цитата:

Цитата sich
Но можно экспериментировать на виртуалке с чистой ОС и отсекать лишнее руками. »

Можно. Но Вы видите конечный результат, ничего не зная об его происхождении. Каким образом в данном случае собираетесь определять «лишнее»? Я не вижу путей.

Цитата:

Цитата sich
Не понял. В реестре хранится результат до и после применения, »

До применения ничего не хранится. Создали политику, она применилась — в реестр записываются значения результирующей политики. Удалили политику, прошёл очередной цикл применения политик — параметры и значения из реестра удалены.

Цитата:

Цитата sich
я же могу, сравнивая напрямую два слепка, выяснить, какие изменения были произведены, сохранить эти ключи-значения и потом применить их через reg файл? »

Можете. Для этого даже слепки не надо делать: в MSDN и TechNet всё достаточно детально описано — какие параметры реестра определяются той или иной политикой.

Вы поймите, параметры и значения в реестре — это уже результат применения политик, но никак не сама групповая политика.

Vadikan 07-07-2016 13:54 2648758

В Pro и выше политики аудита. Если очень усердствовать, ими можно поставить систему на колени.

А так, цели непонятны - условия эксплуатации ПК (среда, пользователи) и практический смысл контроля.

sich 07-07-2016 16:37 2648836

Цитата:

Цитата Iska
Лишнего там не бывает — Вы просто не фильтруете события. »

Возможно, делаю это неправильно (хотя что там неправильно делать? Нажал на прицел, нажал на окно приложения - отфильтровалось)
Цитата:

Цитата Iska
Можно. Но Вы видите конечный результат, ничего не зная об его происхождении. Каким образом в данном случае собираетесь определять «лишнее»? Я не вижу путей. »

Слепок до - начальное состояние. Слепок после - конечное. Изучение изменений. Мне это и нужно, собственно. Добавление значения - тоже изменение же.
Как и удаление. Не обязательно изменение существующего.
Цитата:

Цитата Iska
Вы поймите, параметры и значения в реестре — это уже результат применения политик, но никак не сама групповая политика. »

Может быть, я этого как раз не понял. Поясните пожалуйста, а то туплю. Вот есть некоторое правило (политика) что делать при определенных ее значениях. Вот эти значения определяются в реестре. Так ведь? А сами эти правила лежат в папке windows.
Цитата:

Цитата Vadikan
В Pro и выше политики аудита. Если очень усердствовать, ими можно поставить систему на колени. »

Вас вообще не понял, если честно.
Цитата:

Цитата Vadikan
А так, цели непонятны - условия эксплуатации ПК (среда, пользователи) и практический смысл контроля. »

Условия - чистая ОС на реальном или виртуальном железе, я - пользователь. Практический смысл небольшой, в основном академический интерес, например, хочется посмотреть, какими изменениями в реестре и ФС достигаются те или иные изменения, визуально обнаруживаемые в системе (грубо говоря, надо откуда-то узнать, что приложение proga.exe меняет свой стиль с классического на обновленный, когда в определенной папке реестра хранится параметр style=new, но в документации к программе этого нет).

Vadikan 07-07-2016 21:17 2648886

Цитата:

Цитата sich
Вас вообще не понял, если честно. »

Ссылку не пробовали читать? А потом еще гуглить по волшебному словосочетанию политики аудита и курить доки? Впрочем, для сформулированных целей это не нужно,

sich 18-07-2016 21:22 2651996

Хотелось бы немного апнуть тему, так как я так и не смог найти ничего лучше, чем Тотал Анинсталл и Прокмон.

sich 19-07-2016 22:24 2652330

Где хранятся наст-ки политики, аудита, апплокера, правила FW, как их редактировать?
 
Уже спрашивал, но может кто-нибудь сейчас ответит, где windows 10 (и предыдущие) хранит настройки групповых политик, аудита, апплокера, правила файрвола и подобное? Как отследить их изменения и применять их НЕ через встроенный мастер (НЕ через gpedit.msc и редактор реестра)? А с экспортом в txt/cvs/xml/..., возможностью сравнить два слепка, сделать бэкап, восстановить бэкап, отредактировать в удобном виде...
Windows 10 x64 LTSB билд 6850847.

Vadikan 19-07-2016 23:42 2652345

Думаю, вам надо покурить гугл на темы
manage admx
compare admx

WindowsNT 20-07-2016 16:03 2652529

Файлы локальных политик: C:\Windows\System32\GroupPolicy\
Доменные: \\%UserDNSDomain%\SysVol


Время: 22:18.

Время: 22:18.
© OSzone.net 2001-