1. 程式人生 > >【轉】 windows進程創建 事件日誌

【轉】 windows進程創建 事件日誌

設置 net.exe cnblogs net png 最終 十進制 window 時間段

審核進程創建

打開“本地組策略(gpedit.msc)”,左側列表打開“計算機配置——Windows 設置——安全設置——高級審核策略配置——系統審核策略——詳細跟蹤”,右側雙擊“審核進程創建”,把配置“成功”和“失敗”勾上。至此,審核進程創建已經配置完畢。

技術分享

查看日誌

打開“計算機管理(“計算機”右鍵“管理”,或compmgmt.msc)”,左側“系統工具——事件查看器——Windows 日誌——安全”,右側即可看到Windows有關安全的事件日誌。
使用篩選器篩選出進程創建的事件(事件ID為4688),最終根據大概的時間段,找到net.exe創建的日誌,可以看到創建者進程ID(PID)是0×1134,即十進制4404。

技術分享

【轉】 windows進程創建 事件日誌