В Windows есть журнал, который записывает, какие программы запускались / вызывались?
Просматривая Интернет, просматривая статическую страницу без рекламы, щелчков мышью, нажатий клавиш или других запущенных плагинов / надстроек / скриптов, я только что увидел, как спонтанно открылась консоль CMD.exe, а затем сразу же закрылась во флэш-памяти, достаточно быстро, чтобы я я не мог ничего видеть в окне - и без видимых сенсаций с моей стороны.
Мне интересно, есть ли какой-либо тип журнала Windows, который показывает, какие программы были запущены / вызваны / активированы? Я хотел бы увидеть, что происходило за кулисами, когда вспыхнуло это окно консоли, и, надеюсь, определить, что это не что-то мошенническое.
Для справки, я использую Windows 7 Ultimate x64.
Ответы:
Вы не сможете проверить, что бежало, но вы можете подготовиться к следующему разу. Если вы откроете
secpol.msc
ты можешь пойти вlocal policies/audit policy
, активироватьSuccess
(а может иFailure
) наAudit process tracking
и вы будете получать запись журнала событий в журнале событий безопасности каждый раз, когда процесс начинается или заканчивается. К сожалению, вы увидите запущенный процесс, но не командную строку, с которой он был запущен.Если вы активируете аудит, может появиться много журналов, поэтому вы должны отрегулировать размер журнала событий безопасности.
Вы можете получить доступ к журналам с
eventvwr.msc
, Протоколы Windows, безопасность.источник
secpol.msc
Марк Руссинович Сисинтерналс Монитор процесса делает это Среди отслеживания доступа к файлу / reg / network, он может отслеживать время жизни proc / thread и обеспечивает большую фильтрацию.
источник
Возможно, это была запланированная задача. Проверьте планировщик задач для задач.
Вы также можете проверить Event Viewer на что-нибудь, хотя он, вероятно, ничего не будет иметь.
источник
Тоже самое Windows 7 Ultimate x64 (испанский).
Я обнаружил, что виновником является: C: \ Program Files (x86) \ Microsoft Office \ root \ Office16 \ officebackgroundtaskhandler.exe
Видимо, это ошибка Know.
источник