
Dans les grands environnements d’entreprise avec plusieurs administrateurs, il est souvent nécessaire de déterminer quel utilisateur a installé ou désinstallé un programme sur un serveur Windows ou un poste de travail spécifique. Explorons comment extraire les informations des journaux de la visionneuse d’événements Windows pour identifier l’utilisateur spécifique qui a lancé l’installation ou la suppression d’un programme.
Lorsque vous installez ou désinstallez les applications Windows classiques à l’aide du programme d’installation MSI, les événements `msiinstaller '' correspondants sont écrits dans le journal de la visionneuse d’événements.
-
11707 - Code d’événement de l’installation réussie d’une application MSI.
-
11724 - Événement de suppression de l’application MSI
Ouvrez la console de journal des événements de la visionneuse d’événements (eventvwr.msc) et filtrez pour les événements avec IDS 11707 et 11724 dans le journal des applications. Une liste des événements d’installation et de suppression du programme apparaîtra. Le nom du programme installé ou supprimé est inclus dans la description de l’événement. Par exemple:
Product: Zabbix Agent 2 (64-bit) -- Removal completed successfully.
Product: 7-Zip 24.09 (x64 edition) -- Installation completed successfully.
Le nom de l’utilisateur qui a installé ou désinstallé l’application peut être trouvé dans la propriété «utilisateur» de l’événement.

Vous pouvez utiliser PowerShell pour trouver rapidement tous les événements d’installation et de désinstallation pour un programme spécifique. Le script suivant sortira tous les événements d’installation ou de suppression de l’agent Zabbix sur le serveur, y compris les noms des utilisateurs qui ont effectué ces actions.
Get-winevent-FilterHashTable @ {Logname =" Application "; Id = 11707,11724; Providername = 'msiinstaller'} | Where-object {$ \_. Message-like '* zabbix *'} | SELECT TIMECREATED, @ {name = 'username'; Expression = {(new-object System.Security.Principal.SecurityIdentifier ($ \_. UserId)). Translate (System.Security.Principal.ntAccount). Valeur}}, message

Le champ `UserId ‘contient le
Étant donné que Thefield contient le SID de l’utilisateur, le script le convertit en un nom de compte.
Le moniteur de fiabilité fournit également des informations sur les événements d’installation et de suppression du programme. Cet article fournit une explication détaillée de la façon de visualiser l’historique d’installation et de suppression des applications dans Windows.
- ️⃣ Lien source:
Get-winevent, si l’utilisateur SID, comment afficher l’historique d’installation et de suppression des applications dans Windows,