0

0

C#文件系统审计 C#如何开启和读取Windows文件访问日志

煙雲

煙雲

发布时间:2026-03-08 10:43:03

|

311人浏览过

|

来源于php中文网

原创

windows文件系统审计需先通过组策略启用“审核对象访问”并配置文件夹审核规则,c#仅能读取已记录的eventid 4663事件,无法开启审计;读取时需管理员权限或改用wevtutil/powershell导出解析,注意路径为物理路径、过滤时效性与性能优化。

c#文件系统审计 c#如何开启和读取windows文件访问日志

Windows文件系统审计必须手动启用,C#本身不提供开关接口

Windows默认关闭文件访问审计,C#没有内置API能“开启日志”——它只能读取已启用并记录到安全日志中的事件。真正要做的第一步是配置本地或域策略,让系统开始捕获Object Access类别的审计事件。

常见错误现象:直接调用EventLog类查询Security日志却查不到文件访问记录,本质是因为没开审计策略,日志里根本没写入过相关事件。

  • 启用路径:gpedit.msc → 计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 审核策略 → 启用“审核对象访问”(成功/失败都勾选)
  • 对目标文件夹右键 → 属性 → 安全 → 高级 → 审核 → 添加主体(如Everyone),勾选“读取”“写入”等具体权限的“成功”或“失败”
  • 策略生效需运行gpupdate /force,且目标进程需以启用审计令牌的方式运行(普通.NET程序默认满足)

用C#读取文件访问审计事件要过滤EventID 4663

Windows将文件/注册表等对象访问记录为EventID 4663(详细信息中含Accesses:字段),这是唯一可稳定识别文件操作的日志项。不能依赖EventID 46564660——它们只表示句柄创建/关闭,不包含实际访问类型。

示例代码核心逻辑:

AI封面生成器
AI封面生成器

专业的AI封面生成工具,支持小红书、公众号、小说、红包、视频封面等多种类型,一键生成高质量封面图片。

下载
var log = new EventLog("Security");
foreach (EventLogEntry entry in log.Entries)
{
    if (entry.EventID == 4663 && entry.ReplacementStrings.Length > 10)
    {
        string objectName = entry.ReplacementStrings[6]; // 路径
        string accessList = entry.ReplacementStrings[10]; // 如 "%%4416" 对应读取
        string accountName = entry.ReplacementStrings[1]; // 访问者
    }
}
  • ReplacementStrings索引因Windows版本略有差异,Win10/Win11常用:索引6是文件路径,10是访问掩码描述,1是账户名
  • 访问类型用%%4416(读取)、%%4417(写入)、%%4412(删除)等字符串表示,需查%SystemRoot%\system32\winevt\logs\Security.evtx对应LCID资源
  • 直接读Security日志需管理员权限,否则抛UnauthorizedAccessException

绕过UAC和权限限制的替代方案:用wevtutil导出再解析

当C#程序无法以管理员身份运行时,EventLog类会失败。此时可用进程调用系统命令导出日志,规避权限问题。

  • 执行wevtutil qe Security /q:"*[System[(EventID=4663)]]" /f:text > audit.log(需管理员CMD,但C#可启动带提升权限的子进程)
  • 更稳妥做法:用Process.Start调用powershell.exe -Command "Get-WinEvent -FilterHashtable @{LogName='Security';ID=4663} | ...",PowerShell自动处理权限协商
  • 注意:导出内容含Unicode和换行,解析时用Encoding.UTF8读取,避免中文路径乱码

性能与误报风险:审计日志体积大,且4663事件极多

一个简单记事本打开操作可能触发3–5条4663,大量小文件轮询(如杀毒软件、OneDrive)会导致日志每分钟增长数MB。直接遍历全量Security日志效率极低。

  • 务必用EventLog.EntryWritten事件监听新增条目,而非定时轮询Entries.Count
  • 过滤时加上时间窗:entry.TimeWritten > DateTime.Now.AddMinutes(-5),避免回溯历史
  • 路径匹配别用Contains,改用StartsWith或正则预编译,防止误匹配子目录
  • 真正生产环境建议用ETW(Microsoft-Windows-Kernel-File提供更细粒度IO事件),但需驱动级权限且C#支持弱

最易被忽略的一点:审计策略对符号链接、重定向文件夹(如Documents指向OneDrive)同样生效,但日志中显示的是解析后的物理路径,不是用户看到的路径。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
counta和count的区别
counta和count的区别

Count函数用于计算指定范围内数字的个数,而CountA函数用于计算指定范围内非空单元格的个数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

203

2023.11.20

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

738

2023.08.03

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

219

2023.09.04

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

1561

2023.10.24

字符串介绍
字符串介绍

字符串是一种数据类型,它可以是任何文本,包括字母、数字、符号等。字符串可以由不同的字符组成,例如空格、标点符号、数字等。在编程中,字符串通常用引号括起来,如单引号、双引号或反引号。想了解更多字符串的相关内容,可以阅读本专题下面的文章。

649

2023.11.24

java读取文件转成字符串的方法
java读取文件转成字符串的方法

Java8引入了新的文件I/O API,使用java.nio.file.Files类读取文件内容更加方便。对于较旧版本的Java,可以使用java.io.FileReader和java.io.BufferedReader来读取文件。在这些方法中,你需要将文件路径替换为你的实际文件路径,并且可能需要处理可能的IOException异常。想了解更多java的相关内容,可以阅读本专题下面的文章。

1188

2024.03.22

php中定义字符串的方式
php中定义字符串的方式

php中定义字符串的方式:单引号;双引号;heredoc语法等等。想了解更多字符串的相关内容,可以阅读本专题下面的文章。

1163

2024.04.29

go语言字符串相关教程
go语言字符串相关教程

本专题整合了go语言字符串相关教程,阅读专题下面的文章了解更多详细内容。

191

2025.07.29

JavaScript浏览器渲染机制与前端性能优化实践
JavaScript浏览器渲染机制与前端性能优化实践

本专题围绕 JavaScript 在浏览器中的执行与渲染机制展开,系统讲解 DOM 构建、CSSOM 解析、重排与重绘原理,以及关键渲染路径优化方法。内容涵盖事件循环机制、异步任务调度、资源加载优化、代码拆分与懒加载等性能优化策略。通过真实前端项目案例,帮助开发者理解浏览器底层工作原理,并掌握提升网页加载速度与交互体验的实用技巧。

23

2026.03.06

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 10.3万人学习

Excel 教程
Excel 教程

共162课时 | 20.4万人学习

PHP基础入门课程
PHP基础入门课程

共33课时 | 2.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号