Как узнать, переименовывается ли файл или папка с помощью идентификатора события Windows? - PullRequest
0 голосов
/ 12 мая 2019

Я пересылаю событие Windows с помощью приложения ossec. Я хочу знать, есть ли способ узнать, переименовывается ли файл, используя журналы событий Windows.

Я вижу, что есть идентификатор события 4663 , в котором маска доступа "0x10000" создается при удалении любого файла. тот же журнал, происходит при переименовании файла. Итак, могу ли я различить эти две вещи, используя журналы событий Windows.

Я специально хочу знать, переименовывается ли какой-либо файл с помощью журналов идентификаторов событий Windows.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...