Como rastrear o aplicativo no Windows, que aparece rapidamente e desaparece?

Como rastrear o aplicativo no Windows, que aparece rapidamente e desaparece?

Existe algum processo ou aplicativo que inicia em um horário aleatório, podem passar dias até que ele apareça. Aparece apenas na barra de tarefas tem um ícone que parece um sol e desaparece rapidamente. Suspeito que seja algo suspeito e quero descobrir o que poderia ser.

Até agora tentei aumentar o nível de log do gerenciamento de log do Windows, mas não encontrei nada incomum.

Você tem alguma sugestão de como caçar essa coisa?

Estou executando no Windows 10.

Responder1

Opção 1

Para uma revisão rápida e fácil, você pode usarLista de Programas Executados. Embora seja fácil de usar, não é tão detalhado quanto a segunda opção (veja abaixo), por exemplo, não fornece uma lista completa dos programas que foram executados. Alternativamente, você pode usarMonitor de Processo.

opção 2

Se quiser ser mais completo, você pode usar Eventos de rastreamento de processos

Se ainda não tiver feito isso, você precisará ativar os eventos de rastreamento de processos no log de eventos de segurança do Windows para iniciar o registro futuro (portanto, você terá que esperar até que o pop-up apareça na próxima vez).

Como habilitar a criação de processos de auditoria

  1. Execute gpedit.msc

  2. Selecione "Configurações do Windows" > "Configurações de segurança" > "Políticas locais" > "Política de auditoria"

    insira a descrição da imagem aqui

  3. Clique com o botão direito em "Acompanhamento do processo de auditoria" e selecione "Propriedades"

  4. Marque "Sucesso" e clique em "OK"

    insira a descrição da imagem aqui

Como usar a criação de processos de auditoria

Depois que os eventos de rastreamento de processos estiverem habilitados, você poderá usar todas as criações e exclusões de processos (e tentativas fracassadas das mesmas) que aparecerão no log de segurança.

Para visualizá-los, execute o Visualizador de Eventos. No painel de navegação, expanda a subárvore “Logs do Windows” e clique em “Segurança”. Todos os eventos de segurança serão exibidos.

Como alternativa, os seguintes comandos do Powershell para examinar os eventos:

Início do processo:

Get-EventLog Security | Where-Object {$_.EventID -eq 4688} | Format-List

Parada do processo:

Get-EventLog Security | Where-Object {$_.EventID -eq 4689} | Format-List

Graças a DavidPostill você encontrará uma resposta muito mais detalhadaaqui no superusuário.

informação relacionada