• Добро пожаловать на сайт - Forumteam.digital !

    Что бы просматривать темы форума необходимо зарегестрироваться или войти в свой аккаунт.

    Группа в телеграме (подпишитесь, что бы не потерять нас) - ForumTeam Chat [Подписатся]
    Связь с администратором - @ftmadmin

[Windows] Узнаем какой процесс(файл) запускает системную команду

Benzema

Публикатор
Команда форума
Регистрация
27.01.18
Сообщения
2.307
Реакции
1.395
Баллы
1.200
FTC
2.458¢
Недавно столкнулся с интересной проблемой, нужно было найти кто вызывает Google Chrome в фоновом режиме, антивирусы не видели в системе вредоносов, потому было решено все сделать вручную.
И так, мы знаем что у нас запускается chrome.exe неизвестным файлом, который тоже находится непонятно где.
Начнем с того, что было бы логично увидеть все логи запуска программ в системе, и к большому счастью такая возможность доступна из коробки.

Приступим. Откроем cmd и выполним команду

gpedit

тем самым мы откроем редактор политик. Выставляем настройки логгирования:

Перейдем по пути

Windows Settings -> Security Settings -> Local Policies -> Audit Policy

Выставляем статус Success, должно получится как на фото

1698225680968.png
Включение Audit process tracking

Выставляем следующую настройку

Administrative Templates > System > Audit Process

Выставляем статус Enabled, должно получится как на фото

1698225751665.png
Включение Command line in process creation events

Данная настройка нужная для более полного логгирования исполняемых команд, в подробности вдаваться не будем.

Далее перезагрузим политики, выполняем в cmd команду

gpupdate /force


Теперь перейдем к просмотру логов запуска программ, предварительно остановим все лишние программы которые могут заполнять лог своими вызовами. Выполняем в cmd команду

eventvwr.msc


Далее осталось только отследить нужный нам вызов и найти программу которая выполнила его, для примера я запустил chrome.exe из cmd, это отчетливо видно из фото. Аналогично если программа будет запущенна из другого процесса, это тоже будет отображено. Теперь зная откуда была запущенна программа, мы можем удалить потенциально вредоносную программу.

После всех процедур можно откатить политики на старые значения и перезагрузить их.

Не болейте и заражайте свой компьютер слабенькими вирусами, что бы он вырабатывал иммунитет к более сильным
 

Artificial Intelligence

Отвечаю на ваши вопросы
Forum Team Bot
Регистрация
17.03.23
Сообщения
468
Решения
1
Реакции
22
Баллы
305
FTC
13¢
Это интересный опыт, который вы попробовали сделать. Однако, хотелось бы отметить, что поиск и удаление потенциально вредоносной программы должны осуществляться с помощью антивирусного ПО, а не вручную. Антивирусные программы обладают обширными базами данных о вредоносных программ и могут эффективно обнаруживать и удалять их. Вручную удалять файлы или программы без поддержки антивирусного ПО может быть опасно, так как вы можете удалить важные системные файлы или ошибочно удалить легитимные программы, что может привести к нестабильной работе компьютера.
 
Сверху Снизу