Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

用于更智能管理的 11 个 NTFS 权限工具

用于更智能管理的 11 个 NTFS 权限工具

Jan 20, 2025

管理者和合规审计人员经常要求 IT 管理员提供一份报告,列出授予某个组或特定用户的文件共享权限。下面是一些付费和免费的工具,可帮助你在生成这些报告时节省时间。

用于 NTFS 报告与管理的免费工具

1. 来自 Cjwdev 的 NTFS Permissions Reporter Free Edition

NTFS Permissions Reporter 会生成有关文件和文件夹权限的报告,并且您可以轻松将结果导出为 HTML 文件。它会在报告中直接显示组成员(直接和嵌套);此外,您还可以选择报告格式(树形或表格),并以不同颜色突出显示不同的权限。不过,它仅能为文件夹创建 NTFS 权限报告;无法显示某个用户的权限。

该工具高度可自定义,因此一开始界面可能看起来有些信息过载,但实际上该工具非常易于使用。权限扫描可能需要额外的时间。

Image
Image

2. Netwrix Effective Permissions Reporting Tool

Netwrix Effective Permissions Reporting Tool 在一份报告中提供用户的 AD 组成员身份以及文件共享权限,并标明这些权限是被明确分配还是继承而来。借助这些可操作的信息,您可以撤销不需要的访问权限,确保每位用户只拥有完成工作所需的权限,并证明符合 数据隐私 的相关要求。

这款免费工具非常易于使用:只需输入要检查权限的用户名或组名即可。扫描速度很快,而且 HTML 导出功能也很直接。不过,它不会显示文件夹权限;这种类型的报表可在Netwrix Auditor for File Servers(20 天免费试用)中获得。

Image
Image

Netwrix Effective Permissions Reporting Tool

3. Microsoft 的 Access Enum

AccessEnum 是 Microsoft SysInternals 工具之一。它能在几秒钟内让你全面查看文件系统和注册表的安全设置,并以表格形式展示文件共享或注册表上的所有权限。不过,它只能导出为 .txt 格式,这种格式阅读起来相对复杂。如果你想要 .xls 格式的信息,就需要从 .txt 文件中手动复制。

Image
Image

4. Key Metric Software 的 Permissions Reporter

Permissions Reporter 具备与 Cjwdev 的 NTFS Permissions Reporter 相同的功能,但界面更漂亮。它很容易创建并下载报告。不过,权限扫描需要花费一些时间,而且你只能对某个文件夹或 HTML 文件生成 NTFS 权限报告,而不能报告某个用户的权限。

Image
Image

5. SolarWinds 的 Permissions Analyzer

有些人可能不太喜欢 Permissions Analyzer 因为你无法从中导出信息。不过,如果你只是需要关于用户权限的详细信息,它就会相当方便。你可以快速查看用户权限是如何继承的,按组或按单个用户浏览权限,并基于组成员关系和权限来分析用户权限。

Image

6. MajorGeeks.com 的 NTFS Permissions Tools

NTFS Permissions Tools 提供面向 NTFS 文件系统的文件权限管理。这个方便的工具是为需要轻量级访问权限管理器的管理员而制作的——它可以让你一次性完成大量权限与安全性的变更。相较于 Windows 自带的权限和安全工具,它的主要优势在于:更改权限和安全设置所需的时间更少。

Image

奖励免费工具:Microsoft PowerShell

如果你愿意,你仍然可以依赖你老朋友 PowerShell。下面提供了可直接使用的脚本,用于将文件夹权限和用户权限导出为 .csv 格式。

用于导出文件夹权限的 PowerShell 代码

      $OutFile = "C:Temppermissions.csv"

$Header = "Folder Path,IdentityReference,AccessControlType,IsInherited,InheritanceFlags,PropagationFlags"

Del $OutFile

Add-Content -Value $Header -Path $OutFile

$RootPath = "\fs1shared"

$Folders = dir $RootPath -recurse | where {$_.psiscontainer -eq $true}

foreach ($Folder in $Folders){

$ACLs = get-acl $Folder.fullname | ForEach-Object { $_.Access }

Foreach ($ACL in $ACLs){

$OutInfo = $Folder.Fullname + "," + $ACL.IdentityReference + "," + $ACL.AccessControlType + "," + $ACL.IsInherited + "," + $ACL.InheritanceFlags + "," + $ACL.PropagationFlags

Add-Content -Value $OutInfo -Path $OutFile

}}
      

示例报告:

Image

用于导出用户权限的 PowerShell 代码

      "ENTERPRISEJ.Carter" } | Add-Member -MemberType NoteProperty -name "\fs1shared" -Value $path1 -passthru }} | export-csv "C:temppermissions.csv"
      

示例报告:

Image

用于 NTFS 报告与管理的付费工具

1. Netwrix Auditor for File Servers

Netwrix Auditor for Windows File Servers 可让您全面洞察 Windows 文件服务器(包括权限)。它能够在多个文件服务器和共享之间,按用户和按对象完整呈现有效权限的全貌,并帮助您了解这些文件权限是直接分配的,还是通过组成员身份授予的。此外,它还方便数据所有者定期执行 user access reviews,从而限制权限蔓延。

它还提供对文件存储中所有变更以及所有访问事件(成功与失败)的可视性,让您能够及时发现 privilege escalation 尝试以及其他可疑活动。它甚至可以识别您 Windows 文件服务器中的重复文件和过时数据。其即用型报告可简化 NTFS 权限审计,并用于 PCI DSS、SOX、HIPAA 以及其他法规的合规性报告。

提供 20 天免费试用。

Netwrix Auditor for Windows File Servers

Image
Image

2. Jam Software 的 TreeSize

TreeSize 主要用于存储分析。提供有限的 freemium(免费增值)授权选项,以及完整版本的 30 天免费试用。免费版因其高扫描速度、能够处理并分析存储(包括网络驱动器和在本地同步的云驱动器),以及可在整个文件系统中按所有者、文件类型、大小等维度拆分扫描结果的选项而受到 IT 管理员的高度赞誉。例如,该工具可以帮助管理员查找最大的文件、最旧的文件以及路径较长的文件。

付费版本还会分析文件所有者和权限、NTFS 压缩率等更多内容。它也可以处理 NTFS Alternate Data Streams(替代数据流)和 NTFS Hardlinks(硬链接),并将扫描结果导出为多种文件格式,同时提供命令行自动化选项。

Image

3. AlbusBit 的 NTFS 权限审计器

NTFS 权限审计器 允许你审查并分析任何 NTFS 文件夹权限。免费版本提供诸如完整路径、所有者、最后修改日期、继承标志,以及在分层文件夹视图或账户视图中以完整列表形式展示的权限详情。专业版本提供更多功能,例如按账户名称、SID 或部门等条件对报告进行筛选;权限变更分析;导出为多种格式;报告自定义;自动化等。

Image

4. Vyapin 的 NTFS 安全管理套件

NTFS 安全管理套件 更像是一个完整的 NTFS 管理系统,而不仅仅是单一任务的 NTFS 权限工具。它由三个模块组成:

  • NTFS 安全审计器 能够扫描网络中的共享、文件夹和文件;在固定间隔内自动盘点权限;并对比 ACL。为系统管理员和合规需求提供了多种内置报告
  • NTFS Change Auditor 会收集并分析指定位置上的权限变更。
  • NTFS Security Manager 旨在简化原生的权限管理。

Vyapin 提供 NTFS Security Management Suite 的 15 天试用版。

Image

5. DSRAZOR(来自 Visual Click Software)

DSRAZOR 是一款面向管理员和合规审计人员的通用且可定制的报表工具。您可以分析特定文件或文件夹的权限。报表可自定义,并且可以为每个主体(trustee)包含特定的 Active Directory 属性,从而让审计人员根据自身需求定制报表。它还提供关于逾期、被阻止或已停用的 Active Directory 帐户的详尽报表,并可帮助您找出在特定时间段内未被使用的帐户、最后一次登录失败的地点等更多信息。不过,尽管 DSRAZOR 因其灵活性而受到许多人的赞赏,但学习曲线相当陡峭——报表设计工具相对笨拙,设置过程也不算特别用户友好。

Image
Image

下载 Windows Server 加固清单

了解更多

常见问题解答

NTFS 权限存储在哪里?

NTFS(New Technology File System)的权限存储在 NTFS 文件系统的主文件表(Master File Table,MFT)中。MFT 是一种类似数据库的结构,用于保存 NTFS 卷上文件和文件夹的元数据。它包含有关文件属性、文件名、时间戳以及安全描述符的信息,而安全描述符中包含 NTFS 权限。

当你为文件或文件夹应用 NTFS 权限时,这些权限会作为文件或文件夹安全描述符的一部分存储在 MFT 中。每个文件或文件夹都有自己对应的安全描述符,其中保存着关联的 NTFS 权限。操作系统会使用这些信息来控制对文件或文件夹的访问。

如何管理 NTFS 权限?

管理 NTFS 权限包括控制对 NTFS 卷上文件和文件夹的访问。以下是 管理 NTFS 权限

  1. 确定要管理权限的文件或文件夹。
  2. 在文件或文件夹上右键单击,然后选择 Properties(属性),从快捷菜单中选择。
  3. 在“属性(Properties)”窗口中,转到“安全(Security)”选项卡,即可查看当前分配给该文件或文件夹的 NTFS 权限。
  4. 要管理 NTFS 权限,请单击 EditAdvanced 按钮(取决于您的 Windows 版本)。
  5. 在权限设置页面上,您可以为单个用户或组授予或拒绝各种权限,例如“完全控制”、读取、写入或“修改”。
  6. 完成必要的更改后,单击 Apply,然后单击 OK 以保存已修改的 NTFS 权限。

在修改 NTFS 权限时务必谨慎,因为不当的更改可能会导致访问问题,或危及文件和文件夹的安全。

如何审计 NTFS 权限?

对 NTFS 权限进行审计可以让你监控对 NTFS 卷上文件和文件夹的访问。要审计 NTFS 权限,请按以下步骤进行:

  1. 首先,需要在 NTFS 卷上启用审计。对文件或文件夹单击右键,选择 属性,然后进入“安全”选项卡。单击 高级 按钮,进入“审计”选项卡。
  2. 单击 添加 按钮,并选择你要审计访问的用户或组。选择你希望审计的具体操作,例如读取、写入、删除或修改权限。
  3. 单击 确定 以应用你的更改并关闭对话框。
  4. 要查看审计日志,你需要访问“事件查看器”。按下 Win + R 打开“运行”对话框,输入 eventvwr.msc 然后按 Enter 。在“事件查看器”中,导航到 Windows 日志 > 安全 。查找事件 ID 为 4663 的事件,它们是文件或文件夹访问事件。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。