必须启用高级审计策略并配置SACL才能精准追踪文件删除行为;需在gpedit.msc中启用“审核文件系统”(ID 4663)和“审核句柄操作”,为目标文件夹手动添加含“删除”权限的SACL条目,确保NTFS格式及“替换所有子对象”,再通过事件查看器筛选ID 4663(访问掩码0x10000)定位删除详情。
要精准追踪文件删除行为,不能只靠基础审核策略,必须启用高级审计策略并配合sacl配置。关键在于让系统在删除动作发生时,明确记录“谁、何时、从哪、用什么进程”删了哪个文件。
启用高级文件系统审计(推荐方式)
高级审核策略比传统“审核对象访问”更精细、冲突更少,且支持按子类别独立控制:
- 以管理员身份打开gpedit.msc(组策略编辑器)
- 导航至:计算机配置 → 策略 → Windows 设置 → 安全设置 → 高级审核策略配置 → 系统审核策略 → 对象访问
- 双击“审核文件系统”,勾选“已启用”,并同时启用“成功”和“失败”
- 可选:启用“审核句柄操作”,用于捕获更底层的打开/复制/映射等前置动作,辅助还原删除上下文
为目标文件夹配置SACL删除审计项
仅开启策略不会产生日志——必须为具体共享目录或敏感文件夹手动添加审计规则:
- 右键目标文件夹 → “属性” → “安全” → “高级” → 切换到“审核”选项卡
- 点击“添加”,输入主体(如Everyone或指定安全组)
- 在权限列表中,仅勾选与删除强相关的项:删除、删除子文件夹和文件、更改权限(防绕过)
- 确保每项右侧的“成功”复选框被勾选(删除属成功类事件,一般不需勾“失败”)
- 在“应用于”中选择“此文件夹、子文件夹和文件”,并勾选“替换所有子对象的审核项”
验证与定位删除日志
配置生效后,每次删除都会写入安全日志,重点识别两类事件:
- 事件ID 4663(核心):显示“访问掩码”值,其中0x10000表示删除操作,字段含对象路径、账户名、进程名(如explorer.exe或cmd.exe)
- 事件ID 4660(辅助):专指“对象被删除”,直接标明被删对象名,但信息较简略,建议与4663交叉比对
- 在事件查看器中创建自定义视图:筛选ID 4663 + 任务类别=文件系统 + 访问掩码包含10000,再按“对象名称”过滤特定路径
注意事项与优化建议
避免日志爆炸或漏记,需注意几个实操细节:
- NTFS格式是硬性前提,FAT32或网络映射驱动器(非UNC直连)无法审计
- SACL不自动继承,新创建的子文件夹默认无审计;启用“替换所有子对象”是必要步骤
- 若仅关注删除,不必勾选“读取”“写入”等其他权限,否则日志量剧增且干扰分析
- 域环境中建议用GPO统一部署高级策略,并链接到对应OU,避免逐台配置

















