Windows是否记录已运行/调用的程序?


36

在Windows中,是否有日志记录运行/调用了哪些程序?

在浏览互联网,查看无广告,没有鼠标点击,按键或运行其他插件/附加组件/脚本的静态页面时,我只是看到一个自发的CMD.exe控制台弹出,然后立即关闭,速度足够快,无法在窗口中看到任何东西-我也没有明显的触发。

我想知道是否有某种Windows日志显示了已运行/调用/激活了哪些程序?我想看看此控制台窗口闪烁时幕后发生的事情,并希望确定这不是流氓。

作为参考,我正在运行Windows 7 Ultimate x64。


这是启动时还是要安装某些东西?
Jan Doggen 2013年

我只是在浏览互联网-甚至没有积极地浏览。我正在阅读一个已加载的静态网页,没有单击,按键或提交任何请求。我现在正在编辑问题以改进此问题,因为我实际上是在询问是否存在某种类型的程序运行/启动日志,特别是命令提示符。
Coldblackice

尝试在Windows的事件查看器中查看。
stderr

@JanDoggen在一天的中途,没有任何启动,关闭,重新启动或安装的地方。我只是在浏览器中已加载的页面中阅读,禁用了所有弹出窗口/广告/脚本,没有计划进行病毒扫描/更新。此外,我可以看到它是一个命令提示符窗口,该窗口先闪烁然后消失。
Coldblackice

1
刚刚遇到类似的问题并遇到了您的问题,您是否知道那是什么?
林叔叔

Answers:


29

您将无法检查运行的内容,但可以为下一次做准备。如果您打开secpol.msc,则可以转到local policies/audit policy。激活Success(也可能激活Failure),Audit process tracking每次过程开始或结束时,您都会在安全事件日志中获得一个事件日志条目。不幸的是,您将看到运行的过程,但看不到开始的命令行。

如果激活审核,则可能会生成许多日志,因此应调整安全事件日志的大小。

您可以使用eventvwr.msc,Windows协议,安全性访问日志。


如果我没有看到命令行,那我会看到什么?
昏暗的2016年

@ Dims如果启动了“ notepad myfile.txt”,那么您将看到“ notepad”,但看不到“ myfile.txt”。
Werner Henze

@WernerHenze,无论如何要在家用计算机上执行此操作?... Windows无法找到secpol.msc
Pacerier '16

@Pacerier哪个Windows版本/版本?
Werner Henze

日志在哪里?
tisaconundrum '18

10

Mark Russinovich Sysinternals Process Monitor可以做到这一点。在跟踪文件/ reg /网络访问中,它可以跟踪proc /线程的生存期并允许进行大量过滤。


1
是否必须一直运行以捕获已打开的进程?还是能够独立于Procmon的跟踪报告线程寿命?
Coldblackice 2013年

什么“这个”独立于pmon?您是说没有监视器就进行监视吗?您如何看待?
2013年

1
我的意思是-是否需要运行Process Monitor才能跟踪proc /线程的生命周期,或者全局存储独立于Process Monitor?
Coldblackice

2
它说的是过程监视器-监视器。它不是Windows Log Viewer。它将一些驱动程序注入Windows核心功能,并记录调用himslef。没有监视器就无法监视。好?
2013年

1
糟糕-我将Process Monitor与Process Explorer混淆了-当首次启动各个程序时,Process Explorer可以看到进程的启动/运行时间,而不必处于活动状态(监视)。我以为您正在谈论的是Process Explorer。谢谢。
Coldblackice

2

可能是预定任务正在运行。检查任务计划程序中的任务。

您也可以检查事件查看器是否有任何内容,尽管可能没有任何内容。


-2

Windows 7 Ultimate x64(西班牙语)也是如此。

我发现罪魁祸首是:C:\ Program Files(x86)\ Microsoft Office \ root \ Office16 \ officebackgroundtaskhandler.exe

显然,这是一个Know bug。


这可能不是原始发布者遇到的问题,但是,当我为流程启用审核日志记录(如Werner Herze的建议)时,事实证明这就是我的问题。自2017年5月起,此问题将在以后的Windows更新“很快”中修复。如果在更新Windows后问题仍然存在(并且您来自将来),则可能不是您的问题。
user2711915
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.