Windows Standardprüfungen und -Richtlinien
Agent Client Collector Stellt die folgenden Standardprüfungen und -Richtlinien für bereit Windows Integritätsüberwachung.
Windows Ereignisüberwachungsprüfungen
| Überprüfen | Beschreibung | Verwendung und Beispiel | Ausgabe |
|---|---|---|---|
| os.windows.check-event-log | Misst Windows Ereignisprotokoll gegen Parameterschwellenwerte und gibt ein zurück CRITICAL\WARNING\OKEreignis. |
Nutzung:
Nutzungsbeispiel: |
Ereignisprotokoll überprüfen OK: Das Ereignisprotokoll, das dem Muster entspricht, ist <matched count> |
| os.windows.check-event-log-count | Misst Windows Ereignisprotokoll für Parameterschwellenwerte und gibt ein Ereignis „KRITISCH\WARNUNG\OK“ zurück. Stellt Informationen zur Anzahl der Ereignisse bereit, die innerhalb einer angegebenen Dauer für eine einzelne Protokolldatei und eine einzelne ID aufgetreten sind. Gibt auch die Filter an, die zum Abrufen von Ereignissen für eine bestimmte einwertige Windows-Ereignisebene und den Anbieternamen angewendet werden sollen. Das Abrufen von Ereignissen aus mehreren Protokolldateien wird nicht unterstützt. Die Anzahl der Ereignisse wird angegeben, ohne Details zu jedem Ereignis. |
Nutzung:
Nutzungsbeispiel: |
Ereignisprotokoll überprüfen OK: Das Ereignisprotokoll, das dem Muster entspricht, ist <matched count> |
| os.windows.check-event-log-details |
Erfasst und filtert Windows-Ereignisprotokolle basierend auf Ruft Windows-Ereignisprotokolle gemäß den angegebenen Parametern ab und filtert sie. Gibt Details zu den Ereignissen mit dem Status „KRITISCH“, „WARNUNG“ oder „OK“ basierend auf dem angegebenen Schweregrad zurück. |
Nutzung:
Nutzungsbeispiel: |
WARNUNG „Ereignisprotokolldetails überprüfen“: Typ: Informationen, Kategorie: Anwendung, Computer: Ws19-inc0061393.LOCAL.LAB, Ereignis_ID: 1704, Nachricht: Sicherheitsrichtlinie in Gruppenrichtlinienobjekten wurde erfolgreich angewendet., timeCreated: 10/14/2024 12:09:35 UHR. Typ: Informationen, Kategorie: Anwendung, Computer: Ws19-inc0061393.LOCAL.LAB, Ereignis_ID: 16384, Nachricht: Erfolgreich geplanter Softwareschutzservice für Neustart um 2124-09-20T06:25:44Z. Grund: Regeln-Engine, Zeiterstellung: 10/13/2024 11:25:44 PM. Typ: Informationen, Kategorie: Anwendung, Computer: Ws19-inc0061393.LOCAL.LAB, Ereignis_ID: 16394, Nachricht: Offline-Migration auf Downlevel erfolgreich., timeCreated: 10/13/2024 11:24:19 PM. Typ: Informationen, Kategorie: Anwendung, Computer: Ws19-inc0061393.LOCAL.LAB, Ereignis_ID: 8224, Nachricht: Der VSS-Service wird aufgrund einer Inaktivitätszeitüberschreitung heruntergefahren., timeCreated: 10/13/2024 11:51:36 AM. |
| os.windows.check-disk-name | Verwendet den Namen des Speicherlaufwerks als Eingabe und überprüft, ob das Laufwerk vorhanden ist. Gibt ein zurück CRITICAL\WARNING\OKWert basierend auf dem angegebenen Parameter. |
Winchecks Check-Windows-Disk-Name <options> -D: Datenträgername (Standard = C) Nutzungsbeispiel: |
Windows-Prüfungen OK: Datenträgerspeicher C ist vorhanden. |
| os.windows.check-processor-queue-length |
Misst die Länge der Prozesswarteschlange anhand von Schwellenwerten und gibt ein KRITISCHES\WARNENDES\OK-Ereignis gemäß den Schwellenwerten zurück, die in den zugehörigen Parametern angegeben sind. |
Nutzung:
Nutzungsbeispiel: |
Länge der Prozessorwarteschlange OK: Die Länge der Prozessorwarteschlange beträgt 0,00 |
| os.windows.check-system-cpu-load |
Überprüft die CPU-Last mithilfe von „typeperf“. Misst die CPU-Auslastung anhand konfigurierter Schwellenwerte und gibt ein KRITISCHES\WARNENDES\OK-Ereignis gemäß den Schwellenwerten zurück, die in den zugehörigen Parametern angegeben sind. |
Nutzung:
Nutzungsbeispiel: |
CPU-Last OK: Die gesamte CPU-Auslastung beträgt 26,92% |
| os.windows.check-system-disk |
Misst den freien physischen Speicher anhand von Schwellenwerten und gibt ein KRITISCHES\WARNENDES\OK-Ereignis gemäß den Schwellenwerten zurück, die in den zugehörigen Parametern angegeben sind. |
Nutzung:
Nutzungsbeispiel: |
Prüfung der Datenträgerauslastung OK: Die Datenträgerauslastung beträgt % |
| os.windows.check-system-memory-percent |
Erfasst die RAM-Auslastung. Misst die Arbeitsspeichernutzung anhand konfigurierter Schwellenwerte und gibt ein KRITISCHES\WARNENDES\OK-Ereignis gemäß den Schwellenwerten zurück, die in den zugehörigen Parametern angegeben sind. |
Nutzung:
Nutzungsbeispiel: |
RAM-Auslastung OK: Die gesamte Arbeitsspeichernutzung ist 84 % |
| os.windows.check-system-process |
Fragen Sie laufende Prozesse ab, um laufende Prozesse zu finden, die den angegebenen Argumenten (Muster, Name, Muster und Name) entsprechen. Mindestens eine muss angegeben werden). Misst die laufenden Prozesse anhand konfigurierter Schwellenwerte und Filter und gibt ein KRITISCHES\WARNENDES\OK-Ereignis gemäß den Schwellenwerten zurück, die in den zugehörigen Parametern angegeben sind. |
Nutzung:
Nutzungsbeispiel: |
Prozess überprüfen OK: „OK“ hat 1 übereinstimmende laufende Prozesse mit dem Namen „Explorer“ gefunden |
| os.windows.check-directory | Überprüft, ob ein Windows Verzeichnis ist vorhanden. |
Verwendung: -D --Verzeichnispfad zum relevanten Verzeichnis; verwenden Sie „\“ für die Trennung. Nutzungsbeispiel: |
Verzeichnis überprüfen OK: Das Verzeichnis „C:/Users/public“ ist vorhanden |
| os.windows.check-pagefile |
Erfasst PagefileNutzung und vergleicht sie mit den WARNUNGS- und KRITISCHEN Schwellenwerten. |
Nutzung:
Nutzungsbeispiel: |
Überprüfen Sie die Windows-Seitendatei OK: Nutzung der Seitendatei unter 31,63% |
| os.windows.check-free-physical-memory |
Misst den freien physischen Speicher anhand konfigurierter Schwellenwerte und gibt ein KRITISCHES\WARNENDES\OK-Ereignis gemäß den Schwellenwerten zurück, die in den zugehörigen Parametern angegeben sind. |
Nutzung:
Nutzungsbeispiel: |
Freier physischer Arbeitsspeicher OK: Der freie physische Arbeitsspeicher ist 20,25% |
| os.windows.check-free-virtual-memory |
Misst den freien virtuellen Speicher anhand konfigurierter Schwellenwerte und gibt ein KRITISCHES\WARNENDES\OK-Ereignis gemäß den Schwellenwerten zurück, die in den zugehörigen Parametern angegeben sind. |
Nutzung:
Nutzungsbeispiel: |
Freier virtueller Arbeitsspeicher OK: Der freie virtuelle Arbeitsspeicher ist 25,66% |
| os.windows.check-process-cpu |
Verarbeitet die CPU-Auslastung anhand konfigurierter Schwellenwerte und gibt ein KRITISCHES\WARNENDES\OK-Ereignis gemäß den Schwellenwerten zurück, die in den zugehörigen Parametern angegeben sind. |
Nutzung:
Nutzungsbeispiel: |
Überprüfen Sie, ob die Prozess-CPU OK ist: Die CPU-Auslastung des Prozesses beträgt 0,0000% |
| os.windows.check-process-memory |
Verarbeitet die Speichernutzung anhand von Schwellenwerten und gibt ein KRITISCHES\WARNENDES\OK-Ereignis gemäß den Schwellenwerten zurück, die in den zugehörigen Parametern angegeben sind. |
Nutzung:
Nutzungsbeispiel: |
Überprüfen Sie den Prozessspeicher OK: Die Speicherauslastung des Prozesses beträgt 0,0149% |
| os.windows.check-user-account |
Verwendet die Liste der Anwendernamen als Eingabe und überprüft, ob der Anwenderaccount aktiv ist. Gibt einen Wert „KRITISCH\WARNUNG\OK“ zurück. |
Winchecks Check-Windows-user-disabled (Optionen) -U: Kommagetrennte Liste von Anwendernamen Nutzungsbeispiel: |
Anwendername und -Status |
Windows Metriküberwachungsprüfungen
| Überprüfen | Beschreibung | Verwendung und Beispiel | Ausgabe |
|---|---|---|---|
| os.windows.check-processor-queue-length | Misst die Länge der Prozessorwarteschlange. | Verwendung: -S Schema – ersetzt Hostname und Prozess der Ausgabe durch den angegebenen Wert (Beispiel: hostname.process) Nutzungsbeispiel: |
Win2019-dc-64bit.cpu.Warteschlangenlänge 0,00 1645371109 |
| os.windows.check-system-cpu-load | Erfasst die durchschnittliche CPU-Auslastung pro Sekunde. | Verwendung: -S Schema – ersetzt Hostname und Prozess der Ausgabe durch den angegebenen Wert (Beispiel: hostname.process) Nutzungsbeispiel: |
Win2019-dc-64bit.cpu.loadavgsec 15,07 1645371561 |
| os.windows.check-system-cpu | Erfasst die CPU-Kernmetrik. | Verwendung: -S , Schema ersetzt Hostname und Prozess der Ausgabe durch den angegebenen Wert (Beispiel: hostname.process) Nutzungsbeispiel: |
Win2019-dc-64bit.cpu.cpu0.Cores 2 1645371681 |
| os.windows.check-system-disk-usage | Erfasst die Nutzung der folgenden Datenträgernutzungsmetriken:
|
Nutzung:
Nutzungsbeispiel: |
win2019-dc-64bit.disk_usage.disk_C.total(GB) 99.40 1645371774 win2019-dc-64bit.disk_usage.disk_C.used(GB) 50,72 1645371774 Win2019-dc-64bit.Disk_usage.Disk_C.Avail(GB) 48,68 1645371774 Win2019-dc-64bit.disk_usage.disk_C.used_percentage 51,02 1645371774 |
| os.windows.check-system-memory-percent | Erfasst die prozentuale RAM-Auslastung, den Prozentsatz des freien physischen Arbeitsspeichers und den Prozentsatz des freien virtuellen Arbeitsspeichers. |
Verwendung: -S, Schema – ersetzt Hostname und Prozess der Ausgabe durch den angegebenen Wert (Beispiel: hostname.process) Nutzungsbeispiel: |
win2019-dc-64bit.mem.free_physical_percentage 13,30 1645371856 win2019-dc-64bit.mem.free_virtual_percentage 13,93 1645371856 win2019-dc-64bit.ram.usage_percentage 86,07 1645371856 |
| os.windows.check-system-network | Erfasst die folgenden aktiven Netzwerkadaptermetriken:
|
Verwendung: -S Schema: Ersetzt Hostname und Prozess der Ausgabe durch den angegebenen Wert (Beispiel: hostname.process) Nutzungsname: |
win2019-dc-64bit.system.network.Network_Interface(Intel[R]_82574L_Gigabit_Network_Connection).<metric name> <metric value>Bytes_Total/sec 98742,67 1645372042 Beispiel: win2019-dc-64bit.system.network.Network_Interface(Intel[R]_82574L_Gigabit_Network_Connection).Bytes_Total/sec 98742,67 1645372042 |
| os.windows.check-system-uptime | Erfasst Systembetriebszeit. | Verwendung: -S, Schema – ersetzt Hostname und Prozess der Ausgabe durch den angegebenen Wert (Beispiel: hostname.process) Nutzungsbeispiel: |
Win2019-dc-64bit.System.uptime (Sek.) 4614142,06 1645372124 |
| os.windows.check-system-disk | Erfasst die folgenden Datenträgermetriken:
|
Nutzung:
Nutzungsbeispiel: |
Win2019-dc-64bit.Disk._total.AvgDisksec/Read 0,000000 1645372198 Win2019-dc-64bit.Disk._total.AvgDisksec/Write 0,000608 1645372198 Win2019-dc-64bit.Disk._total.DiskReadBytes/Sek. 0,000000 1645372198 Win2019-dc-64bit.Disk._total.DiskWriteByte/Sek. 34941,692255 1645372198 Win2019-dc-64bit.Disk.C.Durchschn. Disksec/Lesen 0,000000 1645372200 Win2019-dc-64bit.Disk.C.Durchschn. Disksec/Schreiben 0,000000 1645372200 Win2019-dc-64bit.Disk.C.DiskReadBytes/Sek. 0,000000 1645372200 Win2019-dc-64bit.Disk.C.DiskWriteByte/Sek. 0,000000 1645372200 |
| os.windows.check-system-memory | Erfasst die folgenden Datenträgermetriken:
|
Verwendung: -S, Schema – ersetzt Hostname und Prozess der Ausgabe durch den angegebenen Wert (Beispiel: hostname.process) Nutzungsbeispiel: |
win2019-dc-64bit.mem.free_physical(KB) 1175440,00 1645372274 Win2019-dc-64bit.mem.total_physical(KB) 8588898304,00 1645372274 win2019-dc-64bit.mem.free_virtual(KB) 1747636,00 1645372274 Win2019-dc-64bit.mem.total_Virtual(KB) 12263156,00 1645372274 Win2019-dc-64bit.mem.available(KB) 1202032640,00 1645372274 Win2019-dc-64bit.mem.total_visible(KB) 8387596,00 1645372274 |
| os.windows.check-process-status | Erfasst den Windows-Prozessstatus mit CPU- und Arbeitsspeicherdaten, die vom Prozess verwendet werden. | Nutzung:
|
Win2019-dc-64bit.Process.Status 67 1645372421 Win2019-dc-64bit.Process.CpuPercent 0 1645372421 Win2019-dc-64bit.Process.Memory (KB) 1226444 1645372421 |
| os.Windows.metrics-Process-Status | Ruft die Anzahl der ausgeführten Instanzen, den Prozentsatz der CPU-Auslastung und die Arbeitsspeichernutzung (in Kilobyte) des angegebenen ab Windows Prozess. |
Nutzung:
Nutzungsbeispiel: |
WIN-R493MKFE75G.Prozess.Status 1 1625478491 WIN-R493MKFE75G.Prozess.CpuPercent 0 1625478491 WIN-R493MKFE75G.Prozess.Arbeitsspeicher KB 276 162547849 |
Windows BS-Ereignisprüfungen – erweitert
| Überprüfen | Beschreibung | Verwendung und Beispiel | Ausgabe |
|---|---|---|---|
| os.windows.check-processor-queue-length | Misst die Länge der Prozessorwarteschlange. |
Verwendung: -S Schema – ersetzt Hostname und Prozess der Ausgabe durch den angegebenen Wert (Beispiel: hostname.process) Nutzungsbeispiel: |
Win2019-dc-64bit.cpu.Warteschlangenlänge 0,00 1645371109 |
| os.windows.check-system-cpu | Erfasst die CPU-Kernmetrik. |
Verwendung: -S , Schema ersetzt Hostname und Prozess der Ausgabe durch den angegebenen Wert (Beispiel: hostname.process) Nutzungsbeispiel: |
Win2019-dc-64bit.cpu.cpu0.Cores 2 1645371681 |
| os.windows.check-system-cpu-load | Erfasst die durchschnittliche CPU-Auslastung pro Sekunde. |
Verwendung: -S Schema – ersetzt Hostname und Prozess der Ausgabe durch den angegebenen Wert (Beispiel: hostname.process) Nutzungsbeispiel: |
Win2019-dc-64bit.cpu.loadavgsec 15,07 1645371561 |
| os.windows.check-system-disk-usage |
Erfasst die Nutzung der folgenden Datenträgernutzungsmetriken:
|
Nutzung:
Nutzungsbeispiel: |
Win2019-dc-64bit.Disk_usage.Disk_C.total(GB) 99,40 1645371774 win2019-dc-64bit.disk_usage.disk_C.used(GB) 50,72 1645371774 Win2019-dc-64bit.Disk_usage.Disk_C.Avail(GB) 48,68 1645371774 Win2019-dc-64bit.disk_usage.disk_C.used_percentage 51,02 1645371774 |
| os.windows.check-system-memory-percent |
Erfasst die prozentuale RAM-Auslastung, den Prozentsatz des freien physischen Arbeitsspeichers und den Prozentsatz des freien virtuellen Arbeitsspeichers. |
Verwendung: -S, Schema – ersetzt Hostname und Prozess der Ausgabe durch den angegebenen Wert (Beispiel: hostname.process) Nutzungsbeispiel: |
win2019-dc-64bit.mem.free_physical_percentage 13,30 1645371856 win2019-dc-64bit.mem.free_virtual_percentage 13,93 1645371856 win2019-dc-64bit.ram.usage_percentage 86,07 1645371856 |
| os.windows.check-system-network | Erfasst die folgenden aktiven Netzwerkadaptermetriken:
|
Verwendung: -S Schema: Ersetzt Hostname und Prozess der Ausgabe durch den angegebenen Wert (Beispiel: hostname.process) Nutzungsname: |
win2019-dc-64bit.system.network.Network_Interface(Intel[R]_82574L_Gigabit_Network_Connection).<metric name> <metric value>Bytes_Total/sec 98742,67 1645372042 Beispiel: win2019-dc-64bit.system.network.Network_Interface(Intel[R]_82574L_Gigabit_Network_Connection).Bytes_Total/sec 98742,67 1645372042 |
| os.windows.check-system-uptime | Erfasst Systembetriebszeit. |
Verwendung: -S, Schema – ersetzt Hostname und Prozess der Ausgabe durch den angegebenen Wert (Beispiel: hostname.process) Nutzungsbeispiel: |
Win2019-dc-64bit.System.uptime (Sek.) 4614142,06 1645372124 |
| os.windows.check-system-disk | Erfasst die folgenden Datenträgermetriken:
|
Nutzung:
Nutzungsbeispiel: |
Win2019-dc-64bit.Disk._total.AvgDisksec/Read 0,000000 1645372198 Win2019-dc-64bit.Disk._total.AvgDisksec/Write 0,000608 1645372198 Win2019-dc-64bit.Disk._total.DiskReadBytes/Sek. 0,000000 1645372198 Win2019-dc-64bit.Disk._total.DiskWriteByte/Sek. 34941,692255 1645372198 Win2019-dc-64bit.Disk.C.Durchschn. Disksec/Lesen 0,000000 1645372200 Win2019-dc-64bit.Disk.C.Durchschn. Disksec/Schreiben 0,000000 1645372200 Win2019-dc-64bit.Disk.C.DiskReadBytes/Sek. 0,000000 1645372200 Win2019-dc-64bit.Disk.C.DiskWriteByte/Sek. 0,000000 1645372200 |
| os.windows.check-system-memory | Erfasst die folgenden Datenträgermetriken:
|
Verwendung: -S, Schema – ersetzt Hostname und Prozess der Ausgabe durch den angegebenen Wert (Beispiel: hostname.process) Nutzungsbeispiel: |
win2019-dc-64bit.mem.free_physical(KB) 1175440,00 1645372274 Win2019-dc-64bit.mem.total_physical(KB) 8588898304,00 1645372274 win2019-dc-64bit.mem.free_virtual(KB) 1747636,00 1645372274 Win2019-dc-64bit.mem.total_Virtual(KB) 12263156,00 1645372274 Win2019-dc-64bit.mem.available(KB) 1202032640,00 1645372274 Win2019-dc-64bit.mem.total_visible(KB) 8387596,00 1645372274 |
| os.windows.check-process-status | Erfasst den Windows-Prozessstatus mit CPU- und Arbeitsspeicherdaten, die vom Prozess verwendet werden. |
Nutzung:
|
Win2019-dc-64bit.Process.Status 67 1645372421 Win2019-dc-64bit.Process.CpuPercent 0 1645372421 Win2019-dc-64bit.Process.Memory (KB) 1226444 1645372421 |