Загрузка...

[Windows] Find out which process (file) runs the system command

Thread in Security created by Openso Oct 25, 2023. 241 view

  1. Openso
    Openso Topic starter Oct 25, 2023 TRON drainer - zelenka.guru/threads/5126016/ 152 Oct 18, 2018
    [IMG]

    Недавно столкнулся с интересной проблемой, нужно было найти кто вызывает Google Chrome в фоновом режиме, антивирусы не видели в системе вредоносов, потому было решено все сделать вручную.
    И так, мы знаем что у нас запускается chrome.exe неизвестным файлом, который тоже находится непонятно где.
    Начнем с того, что было бы логично увидеть все **** запуска программ в системе, и к большому счастью такая возможность доступна из коробки.

    Приступим. Откроем cmd и выполним команду
    Code
    gpedit
    , тем самым мы откроем редактор политик. Выставляем настройки логгирования:
    Перейдем по пути
    Windows Settings -> Security Settings -> Local Policies -> Audit Policy
    Выставляем статус Success, должно получится как на фото
    [IMG]
    Выставляем следующую настройку
    Administrative Templates > System > Audit Process
    Выставляем статус Enabled, должно получится как на фото
    [IMG]
    Данная настройка нужная для более полного логгирования исполняемых команд, в подробности вдаваться не будем.

    Далее перезагрузим политики, выполняем в cmd команду
    Code
    gpupdate /force
    [IMG]
    Теперь перейдем к просмотру ***** запуска программ, предварительно остановим все лишние программы которые могут заполнять лог своими вызовами. Выполняем в cmd команду
    Code
    eventvwr.msc
    [IMG]
    Далее осталось только отследить нужный нам вызов и найти программу которая выполнила его, для примера я запустил chrome.exe из cmd, это отчетливо видно из фото. Аналогично если программа будет запущенна из другого процесса, это тоже будет отображено. Теперь зная откуда была запущенна программа, мы можем удалить потенциально вредоносную программу.

    [IMG]
    После всех процедур можно откатить политики на старые значения и перезагрузить их.

    Не болейте и заражайте свой компьютер слабенькими вирусами, что бы он вырабатывал иммунитет к более сильным
     
Loading...
Top