必须启用高级审核策略并为目标文件夹配置SACL:先在gpedit.msc中启用“审核文件系统”(仅成功),再为共享文件夹设置Everyone的“删除子文件夹及文件”和“删除”审计项,最后通过事件ID 4663等在安全日志中定位操作用户与路径。
要精准追踪特定共享文件被谁在何时删除或修改,必须启用高级审核策略并精确配置审计范围,避免日志泛滥、干扰排查。核心在于两步:先开启系统级对象访问审核能力,再为目标文件夹单独设置sacl(系统访问控制列表)审计规则。
启用高级审核策略中的“审核文件系统”
这比传统“审核对象访问”更精细,专用于NTFS文件操作,推荐用于Windows Server 2016及以上或Win10/11专业版以上环境:
- 以管理员身份运行gpedit.msc,依次展开:计算机配置 → Windows设置 → 安全设置 → 高级审核策略配置 → 对象访问 → 审核文件系统
- 双击打开,勾选“定义这些策略设置”,仅启用成功(不勾“失败”),确定保存
- 执行gpupdate /force立即刷新策略
为目标共享文件夹配置精准审计项
仅开启全局策略不会产生日志,必须为具体文件夹添加SACL——重点只审计“删改”,不记录打开、读取等冗余行为:
- 右键目标共享文件夹(如\servershare财务资料)→ 属性 → 安全 → 高级 → 切换到“审核”选项卡 → 添加
- 主体选择:Everyone(含本地账户)或Domain Users(仅域用户,更可控)
- 权限列表中仅勾选两项:
✓ 删除子文件夹及文件
✓ 删除
其他全部清除;审核类型选“成功” - 务必勾选替换所有子对象的可审核项,确保子文件和子文件夹同样受控
查找与确认删改记录
配置生效后,任何匹配操作都会写入安全日志,关键靠事件ID定位:
- 运行eventvwr.msc → 左侧导航至Windows日志 → 安全
- 右侧点击“筛选当前日志”,在“包含事件ID”中填入:4663(主事件,含访问对象详情)
可追加4656(句柄请求)和4659(删除特权使用)辅助验证 - 筛选结果中,逐条查看“详细信息”→“Subject”字段确认操作用户,“Object Name”确认被删文件完整路径,“Accesses”字段显示Delete或DeleteChild
实用提醒
避免常见失误,让审计真正可用:
- 不要启用“审核详细的文件共享”——它会记录所有SMB协议级操作(包括浏览、连接),日志量爆炸且无法定位到具体文件
- 安全日志默认大小常不足,右键“安全”日志 → 属性 → 增大“最大日志大小”,建议设为128MB以上并启用“按需覆盖事件”
- 若用域环境,优先通过GPO集中部署上述策略,便于统一管理与策略继承
- auditpol命令可快速验证:运行auditpol /get /category:"Object Access",确认输出含“审核文件系统:已启用”

















