En Windows, ¿hay un registro que registre qué programas se ejecutaron / llamaron?
Mientras navegaba por Internet, veía una página estática sin anuncios, clics del mouse, pulsaciones de teclas o complementos / complementos / scripts misceláneos en ejecución, solo vi una consola CMD.exe espontánea abrirse y luego cerrarse inmediatamente en un instante, lo suficientemente rápido como para que yo no pude ver nada en la ventana, y sin aparente activación por mi parte.
Me pregunto si hay algún tipo de registro de Windows que muestre qué programas se han ejecutado / llamado / activado. Me gustaría ver lo que sucedía detrás de escena cuando esta ventana de la consola se iluminó, y espero poder determinar que no fue algo malicioso.
Como referencia, estoy ejecutando Windows 7 Ultimate x64.
Respuestas:
No podrá comprobar qué funcionó, pero puede prepararse para la próxima vez. Si abres
secpol.msc
puedes ir alocal policies/audit policy
. ActiveSuccess
(y quizás tambiénFailure
)Audit process tracking
y obtendrá una entrada de registro de eventos en el registro de eventos de seguridad cada vez que un proceso comience o termine. Desafortunadamente, verá el proceso que se ejecutó pero no la línea de comando con la que se inició.Si activa la auditoría, se pueden generar muchos registros, por lo que debe ajustar el tamaño del registro de eventos de seguridad.
Puede acceder a los registros con
eventvwr.msc
, protocolos de Windows, Seguridad.fuente
secpol.msc
Mark Russinovich Sysinternals Process Monitor lo hace. Entre los accesos de archivo / reg / red de seguimiento, puede rastrear la vida útil de proc / thread y permite una gran cantidad de filtrado.
fuente
Puede haber sido una tarea programada en ejecución. Consulte el Programador de tareas para ver las tareas.
También puede verificar el Visor de eventos para cualquier cosa, aunque probablemente no tenga nada.
fuente
Lo mismo aquí Windows 7 Ultimate x64 (español).
Descubrí que el culpable es: C: \ Archivos de programa (x86) \ Microsoft Office \ root \ Office16 \ officebackgroundtaskhandler.exe
Aparentemente es un error Know.
fuente