Je cherche quelque chose dans les journaux de sécurité Windows qui me dira si l'audit a été désactivé - l'idée étant que si quelqu'un veut dissimuler son activité, il va désactiver le journal d'audit, faire ce qu'il veut, et puis rallumez-le.
Je sais qu'il existe un événement de sécurité Windows "1100: le service de journalisation des événements s'est arrêté", qui se produit normalement lors de l'arrêt, mais cela ne semble pas se connecter si quelqu'un l'éteint. Il n'y a pas non plus d'équivalent pour Windows Server 2003.
Existe-t-il un code d’événement dans les journaux de sécurité (ou les journaux système) qui m’indique si une personne a manuellement désactivé l’audit?
Toute aide serait appréciée.