Så här upptäcker du USB-användningshistorik med hjälp av PowerShell och ADAudit Plus

USB-lagringsenheter kan användas för att ladda upp skadlig kod till nätverksanslutna maskiner inom en organisation. De kan också användas för att kopiera kritiska filer och leda till stöld av immateriella tillgångar (IP-stöld). För att upptäcka sådan skadlig aktivitet behöver systemadministratörer spåra historiken över USB-enheter som har anslutits till någon av de nätverksanslutna datorerna.

Nedan följer en jämförelse mellan att hämta historikrapporten för USB-användning med Windows PowerShell och ADAudit Plus:

Windows PowerShell

Steg för att få fram datum för USB-användningshistorik med hjälp av PowerShell:

  • Identifiera den domän som du vill hämta rapporten från.
  • Identifiera de LDAP-attribut du behöver för att hämta rapporterna.
  • Identifiera den primära DC:n för att hämta rapporten.
  • Kompilera skriptet.
  • Kör den i Windows PowerShell.

Exempel på Windows PowerShell-skript:

Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Enum\USBSTOR\*\*' | Select FriendlyName

Provutmatning:

sample-windows-powershell

ADAudit Plus

För att få rapporten,

  • Logga in på ADAudit Plus-webbkonsolen som en administratör.
  • Gå till fliken Servergranskning och från avsnittet Granskning av USB-lagring, välj Removable Device Plug In. i den vänstra panelen.
  • Välj domänen och klicka på Generera.
  • Välj Exportera som för att exportera rapporten i något av de föredragna formaten (CSV, PDF, HTML, CSVDE och XLSX).
    how-to-detect-usb-usage-history
  • Som du kan se i figuren ger ManageEngine ADAudit Plus en omfattande men ändå enkel rapport med alla detaljer som krävs för att en systemadministratör ska kunna identifiera källan till en potentiell attack:

    • Datorns kontonamn
    • Datum och tid
    • Domännamn
    • Den typ av extern lagringsenhet som används och dess ID

Nedan beskrivs begränsningarna för att få en rapport om USB-användningshistorik med hjälp av Windows PowerShell:

  • Den data som hämtas kan inte dechiffreras direkt vid en första anblick.
  • Det är svårt att generera rapporten för olika tidszoner och datumformat.
  • Det är svårt att exportera rapporten i andra filformat än CSV.
  • Att tillämpa fler filter, som t.ex. OU eller "Användarnamn börjar med" kommer att öka LDAP-frågans komplexitet.

Å andra sidan genererar ADAudit Plus en rapport om USB-användningshistoriken och visar den i ett enkelt och intuitivt utformat användargränssnitt.

Relaterade resurser