【发布时间】:2016-03-12 19:36:35
【问题描述】:
我正在尝试使用 ConvertFrom-String PowerShell cmdlet 将安全事件日志具体化,但无法解决。
首先,我从我的 DC 获取事件。
$events = Get-WinEvent -ComputerName $comp FilterHashtable @{logname='security';id=4727}
接下来我定义我的模板。
$tmpl = @'
{Event:A security-enabled global group was created.}
Subject:
Security ID: S-1-5*
{SubjectName:Account Name: andrew}
Account Domain: DOMAIN
Logon ID: 0x16D280EB
New Group:
Security ID: S-1-5*
{GroupName:Group Name: test1}
Group Domain: DOMAIN
Attributes:
SAM Account Name: test1
SID History: -
Additional Information:
Privileges: -
'@
最后我试着把它变成对象。
($events).message | ConvertFrom-String -TemplateContent $tmpl
但我的输出只有
Event: A security-enabled global group was created.
相反,我想得到类似的东西;
- 事件:已创建启用安全性的全局组
- 主题名:安德鲁
- 组名:test1
我希望它能够兼容循环遍历许多类似事件以提取正确的位??
【问题讨论】:
标签: audit auditing audit-trail audit-logging