事件檢視器

在這個部分中:

觀看相關影片 (10:12)

若要啟動事件對話方塊,請瀏覽至檢視功能表並選取應用程式控制項事件。 或者,您也可以從 應用程式控制項 組態編輯器選取檢視事件

當電腦在代理程式原則一般設定中指定的間隔內簽入時將會收集事件資料,若您要在此簽入之前擷取資料,請前往檢視 > 電腦 > 反白顯示電腦,以滑鼠右鍵按一下並選取應用程式控制項 > 擷取事件,以立即執行工作。

檢視事件對話方塊會顯示所有 應用程式控制項 事件 (已於應用程式控制項組態編輯器 > 事件 > 選取項目/篩選內設定)。

使用此檢視以針對 應用程式控制項 的特定引發稽核事件執行查詢。

檢視查詢

您可以查詢以下預先定義事件或建立自訂查詢:

  • 所有事件類型
  • 拒絕的可執行檔案
  • 允許的可執行檔案
  • 自授权
  • 權限管理
  • 權限搜尋
  • 自我提高權限
  • 瀏覽器控制項

執行查詢 - 選取以執行查詢。 若檢視、篩選器或已包括事件類型已變更,您必須重新執行查詢以更新結果。

在執行查詢時,您可以修改群組、篩選器的檢視或排序事件,並以 CSV 格式匯出結果。

有多種方式可以自訂檢視:

  • 套用篩選器以搜尋事件。
  • 使用搜尋,僅顯示與搜尋準則相符的事件。
  • 按一下欄標題並拖放到新的位置,重新排列欄。
  • 按一下欄標題,以遞增或遞減順序將欄排序。
  • 將更多進階篩選器套用至一或多個欄標頭。 將滑鼠停留在欄標頭上,然後按一下位於右上角的篩選器圖示。

儲存 - 選取以儲存您對自訂查詢所做的任何變更。

另存新檔 - 您必須先選取執行查詢以啟動另存新檔選項。 選取此選項以將結果另存為新的自訂查詢,然後輸入查詢的名稱,該名稱會顯示在「檢視」下拉式清單。

管理 - 選取此選項以顯示所有自訂查詢的清單,您可以在此選擇要重新命名還是刪除查詢。

已包括事件類型

可用的事件類型將視選取的檢視而定。

您可以在此找到 應用程式控制項 的完整事件清單: 可用事件

若選取自訂檢視,您可以選取要包含哪些事件,而選取變更即可顯示選取項目對話方塊。

請記住,若您已變更包含的事件類型,則必須再次執行查詢

篩選器

您可以使用下列項目來修改查詢:

  • 時間範圍 - 從預設時間範圍選取: 10 分鐘、小時、6 小時、24 小時、週或月。您也可以選擇建立自訂期間。
  • 使用者 - 僅顯示為指定使用者引發的事件。
  • 電腦 - 僅顯示從指定電腦名稱或用戶端名稱引發的事件。
  • 僅摘要 - 僅適用於拒絕的可執行檔案和允許的可執行檔案檢視。 若已選取,則結果會依檔案路徑和事件 ID 分組。

若您要更新任何篩選器,請記得再次執行查詢

搜尋

若要開始搜尋,請輸入要尋找的文字,然後按一下尋找。 只有符合搜尋準則的事件才會顯示;而所有其他事件則會隱藏。

若無法看見搜尋欄位,請在結果檢視的欄標頭上以滑鼠右鍵按一下,然後從內容功能表選取顯示尋找面板

結果

當您選取執行查詢時,查詢結果會顯示在下方面板。

您可以拖放或複製及貼上列出的事件以對以下所列建立「檔案路徑」、「檔案名稱」、「資料夾」或「檔案雜湊規則項目」:

  • 規則集合
  • 規則集 > 可執行檔控制項 > 允許/拒絕
  • 規則集 > 權限管理 > 應用程式/自我提升權限

匯出資料 - 選取以使用 CSV 格式匯出目前檢視,您可以選擇僅匯出目前選取的欄或全部欄。

顯示篩選器編輯器 - 選取以將篩選器新增至查詢結果。

選擇欄 - 選取以自訂要顯示在查詢結果中的欄。

結果內容功能表

在欄標頭上以滑鼠右鍵按一下以顯示內容功能表,您可以在此選擇執行數個額外動作。

相關主題

應用程式控制項事件

資料庫維護