我创建了一个代理来使用WMI读取Windows事件.我使用过去3年的代理来收集活动.它用于SEIM产品.查询看起来像
SELECT * FROM Win32_NTLogEvent where LogFile = 'System' or logFile='Active Directory Web Services'
Run Code Online (Sandbox Code Playgroud)
我能够正确地获得这些活动.但现在我想阅读apploacker事件'Microsoft-Windows-AppLocker/EXE和DLL'(应用程序和安全日志 - > Microsoft - > Windows - > AppLocker - > Exe和DLL).
我尝试了下面的查询,但它返回零记录,虽然我有40多条记录.我可以在事件查看器中看到记录.
SELECT * FROM Win32_NTLogEvent where LogFile = 'Microsoft-Windows-AppLocker/EXE and DLL'
Run Code Online (Sandbox Code Playgroud)
我试过"wbemtest"但没有记录没有错误.
我不确定是否可以通过任何其他方式使用WMI实现.我知道Powershell有一个cmdlet,通过它我可以读取'Microsoft-Windows-AppLocker/EXE和DLL'事件.但我想用WMI阅读它.
任何指针都将受到高度赞赏.
提前感谢所有观众.
| 归档时间: |
|
| 查看次数: |
691 次 |
| 最近记录: |