Jeśli w zainfekowanym systemie próbujesz przeanalizować nowo zainstalowane usługi lub kiedy usługi zostały zainstalowane, jak to zrobić. Gdzie mogę znaleźć datę utworzenia określonej usługi w rejestrze systemu Windows?
Nie ma możliwości ustalenia daty utworzenia określonej usługi Windows, ponieważ zarówno aplet usług, jak i rejestr Windows nie przechowują żadnych dat związanych z tworzeniem.
Istnieje jednak data ostatniej modyfikacji, która jest ukryta (w tym w edytorze rejestru systemu Windows), ale można uzyskać do niej dostęp za pomocą RegQueryInfoKey . Ponieważ wszystkie usługi systemu Windows przechowywane w rejestrze, można sprawdzić datę ostatniej modyfikacji z kluczami rejestru związanymi z daną usługą, przeglądającHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
Alternatywnie, jeśli eksportujesz klucze rejestru, o których chcesz uzyskać informacje, jako plik tekstowy, data ostatniej modyfikacji każdego klucza jest zapisywana w pliku tekstowym.
Począwszy od systemu Vista tworzenie usługi jest rejestrowane w dzienniku zdarzeń „System” pod identyfikatorem zdarzenia 7045 Menedżera sterowania usługami.
Na przykład następujące polecenie:
Utworzono następujący wpis dziennika zdarzeń:
źródło