灯火互联
管理员
管理员
  • 注册日期2011-07-27
  • 发帖数41778
  • QQ
  • 火币41290枚
  • 粉丝1086
  • 关注100
  • 终身成就奖
  • 最爱沙发
  • 忠实会员
  • 灌水天才奖
  • 贴图大师奖
  • 原创先锋奖
  • 特殊贡献奖
  • 宣传大使奖
  • 优秀斑竹奖
  • 社区明星
阅读:2603回复:0

[SQL Server]谁还原了你的数据库

楼主#
更多 发布于:2012-10-22 14:05


谁还原了你的数据库

今天在论坛看到一则帖子,数据库被还原了想查是谁做的。因为操作是远程桌面登录到WINDOWS所以个人觉得很容易找到是谁,根据WINDOWSSECURITY日志和SQLServer日志还原事件就可以找到登录WINDOWS的账户了。但是他们公用一个WINDOWS账户,所以无法查出来(建议不要用共同的WINDOWS账户管理,出了问题很难追踪)。建议查看Restorehistory日志的User_name,但是都是SA操作的,所以也无法确认。


所以要解决这个问题需要找到当时用户的IP地址或者机器名。因为SQL Server的DefaultTrace也会记录这些信息,所以可以使用下面的语句查询:

select e.nameaseventclass,t.loginname,t.spid,t.starttime,
t.textdata,t.objectid,t.objectname,t.databasename,
t.hostname,t.ntusername,
t.ntdomainname,t.clientprocessid,t.applicationname,t.error
FROM sys.fn_trace_gettable(CONVERT(VARCHAR(150),(SELECTTOP 1
f.[value]
FROM sys.fn_trace_getinfo(NULL)f
WHERE f.property= 2
)), DEFAULT)T
inner joinsys.trace_eventseont.eventclass=e.trace_event_id
where eventclass=115

获得结果如下:

图片:20121019022147578.png



通过上面的图我们可以看到很多信息。 但是Default Trace也不一定保证可以找到数据,因为SQLServer只会维护5个Trace文件,最大为20M。当SQLServer重新启动或者达到最大值之后会生成新的文件,将最早的Trace文件删除。

喜欢0 评分0
游客

返回顶部