Если в скомпрометированной системе вы пытаетесь проанализировать вновь установленные службы или когда службы были установлены, как вы это делаете. Где я могу найти дату создания определенной службы в реестре Windows?
Невозможно определить дату создания для конкретной службы Windows, поскольку и апплет служб, и реестр Windows не хранят даты, относящиеся к созданию.
Однако есть дата последнего изменения, которая скрыта от просмотра (в том числе в редакторе реестра Windows), но доступ к ней можно получить с помощью RegQueryInfoKey . Поскольку все службы Windows хранятся в реестре, вы можете проверить дату последнего изменения по ключам реестра, связанным с рассматриваемой службой, просмотревHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
В качестве альтернативы, если вы экспортируете разделы реестра, для которых вы хотите получить информацию в виде текстового файла, дата последнего изменения каждого ключа записывается в текстовом файле.
Начиная с Vista, создание службы регистрируется в журнале событий «Система» под идентификатором события Service Control Manager 7045.
Например, следующая команда:
Произведена следующая запись в журнале событий:
источник