Gibt es unter Windows ein Protokoll, in dem aufgezeichnet wird, welche Programme ausgeführt / aufgerufen wurden?
Beim Surfen im Internet, Anzeigen einer statischen Seite ohne Werbung, Mausklicks, Tastendruck oder verschiedene Plugins / Addons / Skripte wurde gerade eine spontane CMD.exe-Konsole geöffnet und dann blitzschnell geschlossen konnte nichts im Fenster sehen - und das ohne erkennbares Auslösen von meiner Seite.
Ich frage mich, ob es eine Art Windows-Protokoll gibt, das anzeigt, welche Programme ausgeführt / aufgerufen / aktiviert wurden. Ich würde gerne sehen, was sich hinter den Kulissen abspielte, als dieses Konsolenfenster aufleuchtete, und hoffentlich feststellen, dass es sich nicht um einen Schurken handelte.
Als Referenz verwende ich Windows 7 Ultimate x64.
Antworten:
Sie können nicht überprüfen, was ausgeführt wurde, aber Sie können sich auf das nächste Mal vorbereiten. Wenn Sie öffnen
secpol.msc
, können Sie zu gehenlocal policies/audit policy
. Wenn SieSuccess
(und möglicherweise auchFailure
) aktivierenAudit process tracking
, wird jedes Mal, wenn ein Prozess gestartet oder beendet wird, ein Ereignisprotokolleintrag im Sicherheitsereignisprotokoll angezeigt. Leider sehen Sie den Prozess, der ausgeführt wurde, aber nicht die Befehlszeile, mit der er gestartet wurde.Wenn Sie die Überwachung aktivieren, werden möglicherweise viele Protokolle generiert. Passen Sie daher die Größe des Sicherheitsereignisprotokolls an.
Sie können mit
eventvwr.msc
, Windows-Protokolle, Sicherheit auf die Protokolle zugreifen .quelle
secpol.msc
Mark Russinovich Sysinternals Process Monitor macht das. Unter den Verfolgungsdateien / reg / Netzwerkzugriffen kann die Lebensdauer von Prozessen / Threads verfolgt und eine Menge Filterung ermöglicht werden.
quelle
Möglicherweise wurde eine geplante Aufgabe ausgeführt. Überprüfen Sie den Taskplaner auf Aufgaben.
Sie können auch die Ereignisanzeige auf alles überprüfen, obwohl sie wahrscheinlich nichts enthält.
quelle
Gleiche hier Windows 7 Ultimate x64 (Spanisch).
Ich fand heraus, dass der Täter ist: C: \ Programme (x86) \ Microsoft Office \ root \ Office16 \ officebackgroundtaskhandler.exe
Anscheinend ist es ein Know Bug.
quelle