首页 > 系统相关 >在 PowerShell 中实时监控与 SMB(Server Message Block)协议相关的所有活动和功能,通常可以通过以下几个方式来实现:

在 PowerShell 中实时监控与 SMB(Server Message Block)协议相关的所有活动和功能,通常可以通过以下几个方式来实现:

时间:2025-01-06 14:35:15浏览次数:1  
标签:powershellCopy Code Get 启用 Server 监控 Message SMB

在 PowerShell 中实时监控与 SMB(Server Message Block)协议相关的所有活动和功能,通常可以通过以下几个方式来实现:

1. 监控 SMB 共享的访问

可以通过 Get-SmbSessionGet-SmbShare 等 cmdlet 来查看 SMB 共享的活动状态。这些 cmdlet 允许你获取有关当前 SMB 会话、共享、客户端访问等的信息。

示例 1:获取当前 SMB 会话信息

Get-SmbSession 命令可以显示当前 SMB 会话的信息,包括每个会话的客户端 IP、共享名、用户等。

powershellCopy Code
Get-SmbSession

如果你想要实时监控 SMB 会话,可以使用 -Wait 参数来持续监控:

powershellCopy Code
Get-SmbSession -Wait

示例 2:获取当前共享列表

Get-SmbShare 可以列出当前 SMB 共享信息,包括共享名、共享路径、权限等。

powershellCopy Code
Get-SmbShare

2. 监控 SMB 客户端活动

你还可以使用 Get-SmbClient 来监控与 SMB 服务器建立连接的客户端。

powershellCopy Code
Get-SmbClient

该命令列出当前活动的 SMB 客户端和它们所连接的服务器。

3. 启用和监控 SMB 审计日志

要实时监控 SMB 相关的所有活动,尤其是访问日志,可以通过启用文件和打印服务器的审核策略来实现。这需要先在 Windows 安全策略中启用审核,然后查看事件日志。

步骤:

  1. 启用审核策略: 打开 gpedit.msc(本地组策略编辑器),导航到 计算机配置 > Windows 设置 > 安全设置 > 高级审核策略配置 > 对象访问,启用 文件系统 审计。

  2. 设置文件和文件夹的审计策略: 右键点击目标文件夹,选择 属性 > 安全 > 高级 > 审计,为特定用户或组设置审计策略,选择 "成功" 或 "失败" 事件。

  3. 查看事件日志: 使用 PowerShell 查看事件日志中的 SMB 相关条目。

    powershellCopy Code
    Get-WinEvent -LogName "Security" | Where-Object { $_.Message -like "*SMB*" }

4. 实时监控 SMB 网络流量

如果你想要更详细的实时监控 SMB 流量(例如查看网络上的 SMB 请求、响应等数据包),你可以使用网络监控工具,如 WiresharkMicrosoft Message Analyzer,这些工具能够捕获和解析 SMB 协议的数据包。

你也可以在 PowerShell 中使用 Netsh 命令来捕获网络接口的流量,但这通常不如使用专业工具详细。

使用 netsh 捕获网络流量:

powershellCopy Code
netsh trace start capture=yes tracefile=c:\path\to\trace.etl

完成后可以通过 netsh trace stop 停止捕获,结果保存在指定的 .etl 文件中,你可以使用 netsh trace 工具进一步分析捕获的数据。

5. 监控 SMB 配置变更

如果你想要监控 SMB 配置的变更(例如启用或禁用 SMB 版本),你可以定期查询 SMB 配置或使用脚本来监听相关变更。

示例:查看当前启用的 SMB 版本

你可以使用以下命令检查 SMB 版本的启用状态:

powershellCopy Code
Get-WindowsFeature FS-SMB1, FS-SMB2, FS-SMB3

示例:启用/禁用 SMB1

如果你希望实时监控或强制执行 SMB1 的启用/禁用状态:

powershellCopy Code
Set-SmbServerConfiguration -EnableSMB1Protocol $false

6. 监控共享文件的访问

如果你希望监控某个特定文件或文件夹的访问,可以使用 Get-FileHashGet-Content 等命令来定期检查文件的变化,结合 -Wait 参数来实时监控。

powershellCopy Code
Get-Content "C:\SharedFolder\File.txt" -Wait

这将持续监控文件的变化,并在文件内容发生变化时输出相关信息。

7. 监控网络端口

SMB 通常使用 445 端口,你可以使用 PowerShell 来检查该端口的活动情况。

示例:检查端口 445 的状态

powershellCopy Code
Test-NetConnection -Port 445 -ComputerName "your-smb-server"

通过以上的命令和方法,你可以实时监控与 SMB 协议相关的各种活动和功能,从会话信息到文件访问、审计日志,甚至网络流量。根据需求,你可以选择合适的工具和命令来完成具体的监控任务。如果你需要更深层次的网络分析,建议结合专业工具如 Wireshark 进行流量分析。


 

标签:powershellCopy,Code,Get,启用,Server,监控,Message,SMB
From: https://www.cnblogs.com/suv789/p/18655203

相关文章

  • Sigrity System SI SerialLink模式进行Pcie3协议仿真分析操作指导-pcie3_server_xt_po
    SigritySystemSISerialLink模式进行Pcie3协议仿真分析操作指导-pcie3_server_xt_postSigritySystemSISerialLink模式提供了10个协议合规性检查工具模板,用户可以将根据实际应用替换模板中的SPICE文件,然后进行协议仿真分析,同时软件还提供了目标结果的模板MASK以及该协议......
  • SQLServer单表无缝转换到MySQL.220605
    场景:SQLServer单表结构,无缝转换到MySQL方法:1.Navicat-右键需要导出的数据表-逆向表到模型2.弹出来的模型窗口里,选择转换模型为 默认MySQL8.0确认3.新弹出的模型窗口 -选择 导出SQL 即可。......
  • docker部署最新6.2版Zabbix Server端.240103
    一、安装docker,参见本博客docker安装文档。二、启动空的mysql-eMYSQL_DATABASE="zabbix"\-eMYSQL_USER="zabbix"\-eMYSQL_PASSWORD="zabbix_pwd1234"\-eMYSQL_ROOT_PASSWORD="root_pwd12345"\-p3306:3......
  • SQL Server Profiler的trc文件生成阻止.240108
    很奇葩,sqlserver自动生成trc文件,每分钟一个,重启服务器也没用。解决思路:查询现在正在跑的trace进程select*fromsys.fn_trace_getinfo(0);关闭C2审计功能EXECsp_configure'c2auditmode','0';重启数据库服务再次查看,已经没了。然后删除数据盘所有的trc文件。......
  • Winserver主副域控切换的方法.240109
    ​查看当前的dcnetdomquerydc步骤登录主域控(PDC),例如主域控的主机名为dc01.yourdomaincontroller.com(FQDN格式)打开CMD命令行终端,输入netdomqueryfsmo查看当前谁是PDC,输入ntdsutil回车再输入roles回车,再输入connections回车,再输入connecttoserverdc02.yourdo......
  • GeoServer简介
    GeoServer简介GeoServer的地图服务主要通过以下几个层次进行组织工作区(Workspace):工作区是GeoServer中的顶级组织单位,通常用于区分不同的项目或用户。每个工作区可以包含多个数据存储和图层。数据存储(DataStore):数据存储是GeoServer中的一个抽象概念,用于描述地理数据的物理......
  • Error: Attempted to call generateViewport() from the server (Next.js 15)
    Erroroccurredprerenderingpage"/".Readmore:https://nextjs.org/docs/messages/prerender-errorError:AttemptedtocallgenerateViewport()fromtheserverbutgenerateViewportisontheclient.It'snotpossibletoinvokeaclientfuncti......
  • sql server版本太老,java客户端连接失败问题定位
    背景最近半路接手了一个系统的优化需求,这个系统有个遗留问题还没解决,随着新需求的上线,系统正式开放使用,这个遗留问题也必须解决。这个系统大概是下面这样的,支持录入各种数据源的信息(ip、端口、数据库种类、账号密码等):录入完成后,可以查看这些数据源中的表、表的ddl、表中的列(列......
  • zenoh webserver SUB 的一个bug
    此问题在1.0.0中存在,1.0.1已经解决了,重新替换插件就可以了,老版本sub对于如下格式的不能生效<keey_expre>?_method=SUB参考资料https://github.com/eclipse-zenoh/zenoh-plugin-webserverhttps://github.com/eclipse-zenoh/zenoh-plugin-webserver/issues/211......
  • sqlserver2008r2 突然断电导致mdf文件损坏
    系统版本:windows2008r2数据库版本:sqlserver2008r2问题现象:突然断电导致数据库无法打开,报其中一个附加mdf文件损坏。客户允许丢失一部分数据。创建同名数据库,并替换mdf文件。使受损的mdf文件离线。alterdatabasetestdb01setoffline;---替换mdf文件,删除ldf日志文件---离......