Начал использовать PowerShell. Инструмент очень мощный. По мощности сравним с шеллом никсов. Не буду утверждать что круче - не разбираюсь ни в том, ни в другом. Решил сделать в качестве памятки несколько заметок по использованию этого инструмента.
1. Заметка номер раз. Простейшие регулярные выражения в PS.
^ - начало строки
$ - конец строки
. - один любой символ
Удалить подстроку или заменить её - -replace . Простейший способ редактирования строк без вникания в код и написания "нормальных" регэкспов - тупо удалить нужное кол-во символов.
(Get-Content .\list.txt) -replace "^...................................." | Set-Content list1.txt
Получили содержание файла, прошли по строкам, в каждой строке удалили какое-то количество первых символов, записали в файл.
2. Получить список файлов, открывавшихся определенным пользователем в определенную дату.
Get-EventLog security -after (Get-Date -hour 0 -minute 0 -second 0) | ?{$_.eventid -eq 560} | ?{$_.username -eq "username"}
Здесь мы получаем события журнала безопасности за текущую дату с 0 часов, 0 минут, 0 секунд с eventid равным 560 (аудит успеха. открытие объекта. Эта информация здесь:
Описание событий системы безопасности) и именем пользователя username.
Но для того, чтобы эта команда сработала, необходимо чтобы велся аудит доступа к файловой системе. Об этом можно почитать
тут. Позже сам напишу подобный мануал.
Дальше больше