Logboekregistratie inschakelen

Noah LOUIS 60 Reputatiepunten
2026-03-24T12:11:36.1266667+00:00

Ik heb PowerShell-auditing (modulelogboeken, scriptbloklogboeken en transcriptie) ingeschakeld op mijn Windows-server via Groepsbeleid en nu moet ik de effectiviteit ervan controleren aan de hand van daadwerkelijke gebeurtenislogboeken. Welke PowerShell-opdrachten of -acties moet ik uitvoeren om de bijbehorende logboeken en gebeurtenis-ID's te activeren?

Windows voor Bedrijven | Windows Server | Apparaten en implementatie | Toepassingsgroepen configureren
0 opmerkingen Geen opmerkingen

2 antwoorden

Sorteren op: Oudste
  1. Harry Phan 32,025 Reputatiepunten Onafhankelijke adviseur
    2026-03-24T12:54:07.74+00:00

    Hoi Noah,

    Om te controleren dat je PowerShell-auditbeleid werkt, moet je opdrachten uitvoeren die de loggingmechanismen per auditcategorie expliciet activeren. Voor modulelogging kun je eenvoudig een module importeren of gebruiken, bijvoorbeeld Import-Module ActiveDirectory; je zou dan vermeldingen moeten zien onder Event ID 4103 in het Microsoft-Windows-PowerShell/Operational-logboek. Voor script block logging kun je een script uitvoeren met meerdere opdrachten of een eenvoudige inline-opdracht zoals Invoke-Expression "Get-Process | Where-Object { $_.CPU -gt 100 }"; dit genereert Event ID 4104 met de geparseerde scriptblokken. Voor transcriptie start je een nieuwe PowerShell-sessie en voer je een willekeurige opdracht uit, bijvoorbeeld Get-Service; dit maakt transcriptiebestanden aan in het pad dat je via Group Policy hebt ingesteld. Het bekijken van deze logboeken in Event Viewer onder Applications and Services Logs → Microsoft → Windows → PowerShell → Operational bevestigt dat auditing de activiteit zoals verwacht vastlegt. Ik hoop dat je hier iets nuttigs aan hebt. Als dit helpt om je probleem op te lossen, accepteer dan het antwoord zodat ik weet dat het is afgerond.

    Harry.

    Was dit antwoord nuttig?

    0 opmerkingen Geen opmerkingen

  2. Sjaak Ketting 7,635 Reputatiepunten
    2026-03-26T12:57:39.2966667+00:00

    Bedankt voor je reactie. De genoemde voorbeelden zijn een goed begin, maar voor volledige verificatie van PowerShell-auditing moeten alle drie de auditcategorieën (module logging, script block logging en transcriptie) elk met specifieke acties worden getriggerd. Hieronder de opdrachten die gegarandeerd de juiste event-ID’s activeren:

    1. Module Logging (Event ID 4103)

    Voer opdrachten uit die modules laden of cmdlets uit verschillende modules gebruiken, bijvoorbeeld:

    Import-Module ActiveDirectory

    Get-ADUser -Filter *

    Dit genereert 4103-events met gedetailleerde module- en cmdletinformatie.

    1. Script Block Logging (Event ID 4104)

    Voer opdrachten uit die scriptblokken bevatten, zoals:

    Get-Process | Where-Object { $_.CPU -gt 100 }

    Of een expliciet scriptblock:

    Invoke-Command { Get-Service }

    Dit triggert 4104-events met de geparseerde scriptblokken.

    1. PowerShell Transcriptie

    Start een nieuwe PowerShell-sessie en voer willekeurige opdrachten uit, bijvoorbeeld:

    Get-Service

    Get-ChildItem C:\

    Hiermee worden transcriptiebestanden aangemaakt in het pad dat via Group Policy is ingesteld.

    Door deze acties uit te voeren kun je per auditcategorie bevestigen dat de logging werkt zoals bedoeld. De relevante logboeken staan onder:

    Event Viewer → Applications and Services Logs → Microsoft → Windows → PowerShell → Operational.

    Was dit antwoord nuttig?

    0 opmerkingen Geen opmerkingen

Uw antwoord

Antwoorden kunnen worden gemarkeerd als 'Geaccepteerd' door de auteur van de vraag en 'Aanbevolen' door moderators, zodat gebruikers het antwoord van de auteur kunnen weten.