Sous Windows, existe-t-il un journal qui enregistre les programmes exécutés / appelés?
Lors de la navigation sur Internet, de l'affichage d'une page statique sans annonces, clics de souris, pressions de touches ou divers plugins / addons / scripts en cours d'exécution, je viens de voir une console CMD.exe spontanée s'ouvrir et se fermer immédiatement en un éclair, assez rapidement pour que je n'a rien pu voir dans la fenêtre - et sans déclenchement apparent de ma part.
Je me demande s'il existe un type de journal Windows qui montre quels programmes ont été exécutés / appelés / activés? J'aimerais voir ce qui se passait dans les coulisses lorsque cette fenêtre de console a clignoté, et j'espère déterminer que ce n'était pas quelque chose de voyou.
Pour référence, j'utilise Windows 7 Ultimate x64.
Réponses:
Vous ne pourrez pas vérifier ce qui s'est passé, mais vous pouvez vous préparer pour la prochaine fois. Si vous ouvrez,
secpol.msc
vous pouvez aller àlocal policies/audit policy
. ActivezSuccess
(et peut-être aussiFailure
) surAudit process tracking
et vous obtiendrez une entrée de journal des événements dans le journal des événements de sécurité chaque fois qu'un processus démarre ou se termine. Malheureusement, vous verrez le processus qui s'est exécuté, mais pas la ligne de commande avec laquelle il a été démarré.Si vous activez l'audit, de nombreux journaux peuvent être générés, vous devez donc ajuster la taille du journal des événements de sécurité.
Vous pouvez accéder aux journaux avec
eventvwr.msc
, protocoles Windows, sécurité.la source
secpol.msc
C'est ce que fait Mark Russinovich Sysinternals Process Monitor . Parmi les accès aux fichiers / reg / réseau de suivi, il peut suivre la durée de vie de proc / thread et permet beaucoup de filtrage.
la source
Il s'agissait peut-être d'une tâche planifiée en cours d'exécution. Vérifiez le Planificateur de tâches pour les tâches.
Vous pouvez également vérifier l'Observateur d'événements pour tout, même s'il n'aura probablement rien.
la source
Idem ici Windows 7 Ultimate x64 (espagnol).
J'ai découvert que le coupable était: C: \ Program Files (x86) \ Microsoft Office \ root \ Office16 \ officebackgroundtaskhandler.exe
Apparemment, c'est un bug Know.
la source