Czy w systemie Windows jest dziennik, który rejestruje, które programy zostały uruchomione / wywołane?
Podczas przeglądania Internetu, oglądania statycznej strony bez reklam, kliknięć myszką, naciśnięć klawiszy lub różnych wtyczek / dodatków / skryptów działających, właśnie zobaczyłem, jak spontaniczna konsola CMD.exe otwiera się, a następnie natychmiast zamyka błyskawicznie, wystarczająco szybko, że mogę nie widziałem nic w oknie - i bez widocznego wyzwalania z mojej strony.
Zastanawiam się, czy istnieje jakiś rodzaj dziennika systemu Windows, który pokazuje, jakie programy zostały uruchomione / wywołane / aktywowane? Chciałbym zobaczyć, co działo się za kulisami, kiedy to okno konsoli błysnęło, i mam nadzieję, że ustalę, że to nie było coś nieuczciwego.
Dla porównania korzystam z systemu Windows 7 Ultimate x64.
Odpowiedzi:
Nie będziesz w stanie sprawdzić, co się uruchomiło, ale możesz przygotować się na następny raz. Jeśli otworzysz
secpol.msc
, możesz przejść dolocal policies/audit policy
. AktywujSuccess
(a może takżeFailure
),Audit process tracking
a otrzymasz wpis dziennika zdarzeń w dzienniku zdarzeń bezpieczeństwa za każdym razem, gdy proces się rozpoczyna lub kończy. Niestety zobaczysz proces, który został uruchomiony, ale nie wiersz polecenia, z którym został uruchomiony.Jeśli aktywujesz inspekcję, może zostać wygenerowanych wiele dzienników, więc powinieneś dostosować rozmiar dziennika zdarzeń bezpieczeństwa.
Możesz uzyskać dostęp do dzienników za pomocą
eventvwr.msc
, protokołów Windows, zabezpieczeń.źródło
secpol.msc
Mark Russinovich Sysinternals Process Monitor to robi. Wśród plików dostępowych / rejestrujących / sieciowych, może śledzić żywotność proc / wątków i umożliwia dużo filtrowania.
źródło
Być może uruchomiono zaplanowane zadanie. Sprawdź w Harmonogramie zadań zadania.
Możesz także sprawdzić Podgląd zdarzeń pod kątem czegokolwiek, chociaż prawdopodobnie nic nie będzie miało.
źródło
To samo tutaj Windows 7 Ultimate x64 (hiszpański).
Dowiedziałem się, że winowajcą jest: C: \ Program Files (x86) \ Microsoft Office \ root \ Office16 \ officebackgroundtaskhandler.exe
Najwyraźniej jest to błąd Know.
źródło