共享文件夹里的文件被删了能查到是谁删的吗怎么留操作日志
文件服务器共享里的重要文件被人删了,管理层要求查清是谁删的,并且以后所有删除操作都要有记录可查。Windows Server 上能做到吗?需要装什么软件?
原因
Windows 本身具备完整的文件访问审计能力,默认没开启,所以"事后"能不能查到,取决于事发前有没有配置。没配过审计,事后基本无法回溯(只能靠备份恢复文件本身)。要做对需要两步配合:策略层开"审核对象访问",对象层对具体文件夹挂审核规则,缺一不可——这也是最常见的坑:只开了策略没挂文件夹,日志里什么都没有。
解决办法(事后排查 + 事前布防)
- 确认是否配置过:事件查看器 → Windows 日志 → 安全,筛选事件 ID 4663。有记录则直接查:条目里含操作账号(Account Name)、文件路径、操作类型(Delete)。没记录说明当时没布防,先恢复文件(卷影副本/备份),再做第 2 步以后不再抓瞎。
- 开启审核策略(本地或域组策略 gpedit.msc / GPMC):
- 计算机配置 → Windows 设置 → 安全设置 → 高级审核策略配置 → 对象访问;
- 启用"审核文件系统"(成功);网络共享场景同时启用"审核文件共享"(仅开共享审核不会记录删除,两者要配合)。
- 给目标文件夹挂审核规则:右键共享文件夹 → 属性 → 安全 → 高级 → 审核 → 添加:主体填 Everyone(或 Domain Users),勾选"删除"“删除子文件夹及文件”(建议成功+失败都勾),应用于"此文件夹、子文件夹和文件"。
- 之后每次删除都会在安全日志生成 4663 事件(配合 4656/4659 看),通过确认账号与时间即可定位到人。日志量不小,注意调大安全日志上限或转发到日志服务器。
- NAS 场景(群晖):DSM 的日志中心可启用文件访问日志,结合共享文件夹操作即可在日志中心检索到哪个账号何时删除;更完整的方案是配合快照,被删文件秒级找回。
- 主动暴露删除风险的做法:重要目录同时开卷影副本,管理员定期抽查;对特别敏感目录,可在审核里只针对"删除"勾选,减少日志噪音。
预防
- 新建文件服务器的标准动作里就该包含"审核+快照+备份"三件套,而不是出事再补。
- 账号实名专用、禁止共用账号,否则日志里全是"administrator"查了也白查。
- 定期归档安全日志到独立存储,防止日志被清或滚动覆盖。