AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / computer / 问题 / 1663639
Accepted
Néstor Llop
Néstor Llop
Asked: 2021-07-07 07:27:01 +0800 CST2021-07-07 07:27:01 +0800 CST 2021-07-07 07:27:01 +0800 CST

Windows 事件查看器:找不到用户启动的程序

  • 772

我的问题从一开始就很简单。我想查看使用 Windows 事件查看器初始化了哪些程序,但每个人都告诉我使用的日志(安全日志,使用事件 ID 4688)只显示有关系统二进制文件的信息(例如 lsass.exe、csrss.exe。 ..)。

我可以访问任何日志来监控已安装程序的执行吗?

PS:我知道事件查看器有很多替代品,但我试图解决的实验室没有任何这些工具,因为它们是为了沉浸式(他们说)。

windows forensics
  • 1 1 个回答
  • 118 Views

1 个回答

  • Voted
  1. Best Answer
    galoget
    2021-07-07T08:50:35+08:002021-07-07T08:50:35+08:00

    您必须在 Windows 实例中启用进程审核,您可以使用组策略编辑器 ( gpedit.msc) 或本地安全策略 ( secpol.msc)。

    您应该配置安全设置 --> 审计策略 --> 审计进程跟踪或使用高级审计策略配置 --> 系统审计策略 --> 详细跟踪。

    启用进程审核后,Windows 将在安全日志中记录以下事件:

    4688 – A new process has been created.
    4689 – A process has exited.
    

    这是一个事件(流程创建)的示例:

    A new process has been created.
    Subject:
                Security ID:                  S-1-5-21-1388294503-2733603710-2753204785-1000
                Account Name:                 Administrator
                Account Domain:               HACKEM
                Logon ID:                     000332DD
    
    Process Information:
                New Process ID:               0000254C
                New Process Name:             C:\Program Files (x86)\Jitsi\Jitsi.exe
                Token Elevation Type:         TokenElevationTypeLimited (3)
                Creator Process ID:           00001010
                Process Command Line:
    
    Token Elevation Type indicates the type of token that was assigned to the new process in accordance with User Account Control policy.
    
    Type 1 is a full token with no privileges removed or groups disabled.  A full token is only used if User Account Control is disabled or if the user is the built-in Administrator account or a service account.
    
    Type 2 is an elevated token with no privileges removed or groups disabled.  An elevated token is used when User Account Control is enabled and the user chooses to start the program using Run as administrator.  An elevated token is also used when an application is configured to always require administrative privilege or to always require maximum privilege, and the user is a member of the Administrators group.
    
    Type 3 is a limited token with administrative privileges removed and administrative groups disabled.  The limited token is used when User Account Control is enabled, the application does not require administrative privilege, and the user does not choose to start the program using Run as administrator.
    

    包括事件日志的屏幕截图: 4688 事件日志 - 已创建新进程

    • 2

相关问题

  • 如何在 Windows Precision 触摸板上禁用鼠标加速?

  • 批量重命名图像文件集

  • Python 的“pass”参数的批处理等价物是什么?

  • 在 Windows 上与 Docker 守护进程通信

  • 资源管理器侧面板中的桌面外壳快捷方式

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    如何减少“vmmem”进程的消耗?

    • 11 个回答
  • Marko Smith

    从 Microsoft Stream 下载视频

    • 4 个回答
  • Marko Smith

    Google Chrome DevTools 无法解析 SourceMap:chrome-extension

    • 6 个回答
  • Marko Smith

    Windows 照片查看器因为内存不足而无法运行?

    • 5 个回答
  • Marko Smith

    支持结束后如何激活 WindowsXP?

    • 6 个回答
  • Marko Smith

    远程桌面间歇性冻结

    • 7 个回答
  • Marko Smith

    子网掩码 /32 是什么意思?

    • 6 个回答
  • Marko Smith

    鼠标指针在 Windows 中按下的箭头键上移动?

    • 1 个回答
  • Marko Smith

    VirtualBox 无法以 VERR_NEM_VM_CREATE_FAILED 启动

    • 8 个回答
  • Marko Smith

    应用程序不会出现在 MacBook 的摄像头和麦克风隐私设置中

    • 5 个回答
  • Martin Hope
    Saaru Lindestøkke 为什么使用 Python 的 tar 库时 tar.xz 文件比 macOS tar 小 15 倍? 2021-03-14 09:37:48 +0800 CST
  • Martin Hope
    CiaranWelsh 如何减少“vmmem”进程的消耗? 2020-06-10 02:06:58 +0800 CST
  • Martin Hope
    Jim Windows 10 搜索未加载,显示空白窗口 2020-02-06 03:28:26 +0800 CST
  • Martin Hope
    v15 为什么通过电缆(同轴电缆)的千兆位/秒 Internet 连接不能像光纤一样提供对称速度? 2020-01-25 08:53:31 +0800 CST
  • Martin Hope
    andre_ss6 远程桌面间歇性冻结 2019-09-11 12:56:40 +0800 CST
  • Martin Hope
    Riley Carney 为什么在 URL 后面加一个点会删除登录信息? 2019-08-06 10:59:24 +0800 CST
  • Martin Hope
    zdimension 鼠标指针在 Windows 中按下的箭头键上移动? 2019-08-04 06:39:57 +0800 CST
  • Martin Hope
    jonsca 我所有的 Firefox 附加组件突然被禁用了,我该如何重新启用它们? 2019-05-04 17:58:52 +0800 CST
  • Martin Hope
    MCK 是否可以使用文本创建二维码? 2019-04-02 06:32:14 +0800 CST
  • Martin Hope
    SoniEx2 更改 git init 默认分支名称 2019-04-01 06:16:56 +0800 CST

热门标签

windows-10 linux windows microsoft-excel networking ubuntu worksheet-function bash command-line hard-drive

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve