Registro de sucesos de Windows

El agente de sistema operativo utiliza el archivo .conf para supervisar sucesos del registro de sucesos de Windows.

El agente de sistema operativo continúa utilizando la opción WINEVENTLOGS del archivo de configuración (.conf) para supervisar sucesos del registro de sucesos de Windows. El agente supervisa una lista separada por comas de registros de sucesos tal como se muestra en el ejemplo siguiente:

WINEVENTLOGS=System,Security,Application

El agente de sistema operativo también continúa utilizando el valor WINEVENTLOGS=All. El valor All hace referencia a los registros de sucesos estándar siguientes: Seguridad, Aplicación, Sistema, Directorio, Sistema de nombres de dominio (DNS) y Servicio de réplica de archivos (FRS) que se suministran con las versiones de Windows anteriores a 2008. No obstante, no se comprueban todos los registros de sucesos del sistema.

La etiqueta del archivo de configuración UseNewEventLogAPI permite al registro de sucesos (registros de sucesos de Windows 2008 o posterior) acceder a todos los nuevos registros añadidos por Microsoft, y todos los registros de sucesos de Windows creados por otras aplicaciones o por el usuario. Los nuevos registros se listan en la palabra clave WINEVENTLOGS.

En el ejemplo siguiente, la etiqueta UseNewEventLogAPI se establece en y.

UseNewEventLogAPI=y
WINEVENTLOGS=Microsoft-Windows-Hyper-V-Worker-Admin

En este ejemplo, Microsoft-Windows-Hyper-V/Admin se supervisa en un sistema Windows que tiene el rol Hyper-V.

En el registro de sucesos de Windows, cada suceso tiene los campos siguientes en este orden:

  • La fecha en el formato siguiente: mes, día, hora y año.
  • La categoría de suceso como un entero
  • Nivel de suceso
  • ID de seguridad de Windows. Los espacios del ID de seguridad de Windows se sustituyen por un guión bajo si SpaceReplacement=TRUE en el archivo de configuración (.conf).
    Nota: SpaceReplacement=TRUE es el valor predeterminado si establece UseNewEventLogAPI en y en el archivo (.conf) (designado que está utilizando el registro de sucesos).
  • Origen de Windows. Los espacios del origen de Windows se sustituyen por un guión bajo si SpaceReplacement=TRUE en el archivo de configuración (.conf).
  • Palabras clave del registro de sucesos de Windows. Los espacios en las palabras clave del registro de sucesos de Windows se sustituyen por un guión bajo si SpaceReplacement=TRUE en el archivo de configuración (.conf).
    Nota: El campo de palabras clave que se describe aquí es nuevo para la versión del registro de sucesos de Windows 2008. No existía en el registro de sucesos anterior y por lo tanto su presencia le impide reutilizar directamente sus sentencias con formato del registro de sucesos anterior. Éstas se deben modificar para tener en cuenta este campo adicional.
  • Identificador de sucesos de Windows
  • Texto del mensaje

Por ejemplo, cuando un usuario administrativo inicia la sesión en un sistema Windows 2008, se genera un suceso en el registro Seguridad que indica los privilegios que están asignados a la nueva sesión de usuario:

Mar 22 13:58:35 2011 1 Information N/A Microsoft-Windows-
Security-Auditing Audit_Success 4672 Special privileges assigned to new logon. 
S-1-5-21-586564200-1406810015-1408784414-500    Account Name: 
Administrator   Account Domain:     MOLDOVA     Logon ID: 
0xc39cb8e    Privileges:        SeSecurityPrivilege  
SeBackupPrivilege          SeRestorePrivilege  
SeTakeOwnershipPrivilege            SeDebugPrivilege 
SeSystemEnvironmentPrivilege            SeLoadDriverPrivilege      
SeImpersonatePrivilege  
Para capturar todos los sucesos creados por el origen de sucesos Microsoft-Windows-Security-Auditing, se debe escribir una sentencia de formato como seindica:
REGEX BaseAuditEvent
^([A-Z][a-z]{2} [0-9]{1,2} [0-9]{1,2}:[0-9]{2}:[0-9]{2} [0-9]
{4}) [0-9] (\S+) (\S+) Microsoft-Windows-Security-Auditing (\S+)
([0-9]+) (.*)
timestamp $1
severity $2
login $3
eventsource "Microsoft-Windows-Security-Auditing"
eventkeywords $4
eventid $5
msg $6
END
Para el suceso de ejemplo anterior, en el ejemplo siguiente se indican los valores asignados a los atributos:
timestamp=Mar 22 13:58:35 2011
severity=Information
login=N/A
eventsource=Microsoft-Windows-Security-Auditing
eventid=4672
msg="Special privileges assigned to new logon.
S-1-5-21-586564200-1406810015-1408784414-500    Account Name: 
Administrator   Account Domain:     MOLDOVA     Logon ID: 
0xc39cb8e    Privileges:        SeSecurityPrivilege  
SeBackupPrivilege          SeRestorePrivilege  
SeTakeOwnershipPrivilege            SeDebugPrivilege 
SeSystemEnvironmentPrivilege            SeLoadDriverPrivilege      
SeImpersonatePrivilege  

Puesto que es difícil de prever qué aspecto tendrán exactamente estos sucesos, un método útil para grabar las expresiones regulares es capturar los sucesos reales en un archivo. A continuación, puede examinar el archivo, elegir los sucesos que desea que el agente capture y grabar expresiones regulares que coincidan con estos sucesos. Para capturar todos los sucesos del registro de sucesos de Windows, utilice los siguientes pasos:

  1. Cree un archivo de formato que contenga sólo un patrón que no coincida con nada, como se muestra en el ejemplo siguiente:
    REGEX NoMatch
    Esto no coincide con nada
    END
  2. Añada el valor siguiente al archivo de configuración (.conf):
    UnmatchLog=C:/temp/evlog.unmatch
  3. Ejecute el agente y capture algunos sucesos de ejemplo.