J'essaie actuellement de trouver un moyen de consigner toutes les connexions et déconnexions des périphériques USB de toutes les machines Windows de notre réseau. Ces informations doivent être automatiquement enregistrées dans un fichier sur la machine, ce fichier peut ensuite être lu par nxlog puis envoyé à notre plate-forme de journalisation centralisée pour traitement. J'espérais que ces informations seraient enregistrées automatiquement par les journaux Windows, mais j'ai trouvé que même si certaines informations sur le stockage amovible USB semblent être enregistrées dans l'Observateur d'événements, ces informations sont assez limitées et ne sont pas récupérées lorsque les claviers et les souris USB sont connecté et déconnecté.
Après quelques recherches, j'ai trouvé que nirsoft avait écrit un petit exe qui fait beaucoup de travail, USBLogView peut être exécuté sans installation et enregistre chaque fois qu'un périphérique USB se connecte et se déconnecte de la machine. Le problème avec cela est que je ne vois pas un moyen de l'exécuter en tant que service, ni aucun moyen de le faire enregistrer automatiquement les informations qu'il génère dans un fichier journal, bien que vous puissiez sélectionner des entrées de journal et les sélectionner manuellement pour qu'elles soient enregistré dans un fichier journal.
Je pourrais utiliser la stratégie de groupe pour créer une copie locale du fichier exe, puis forcer cette exe à s'exécuter au démarrage, mais le principal problème de ne pas pouvoir obtenir les journaux automatiquement écrits dans le fichier devrait encore être résolu. Je devrais également être en mesure de m'assurer que l'utilisateur ne peut pas fermer le programme, ce qui est possible lorsque je le lance moi-même, idéalement le masquer et ne pas afficher d'icône de plateau serait le meilleur moyen de le définir (mais quand j'ai essayé d'utiliser le paramètre caché, il me semble qu'il peut être affiché dans la fenêtre principale ou simplement afficher l'icône de la barre d'état système). J'ai regardé sur le site Web, mais je ne vois aucun moyen d'invoquer le programme avec des options pour lui dire de le faire. J'ai également envoyé un e-mail à nirsoft la semaine dernière pour voir s'ils avaient des conseils, mais j'attends toujours une réponse.
Quelqu'un a-t-il d'autres moyens de le faire? Toutes suggestions ou aide bienvenue! Merci