Загрузка...

[Windows] Узнаем какой процесс(файл) запускает системную команду

Тема в разделе Безопасность создана пользователем Openso 25 окт 2023. 214 просмотров

Загрузка...
  1. Openso
    Openso Автор темы 25 окт 2023 TRON drainer - zelenka.guru/threads/5126016/ 152 18 окт 2018
    [IMG]

    Недавно столкнулся с интересной проблемой, нужно было найти кто вызывает Google Chrome в фоновом режиме, антивирусы не видели в системе вредоносов, потому было решено все сделать вручную.
    И так, мы знаем что у нас запускается chrome.exe неизвестным файлом, который тоже находится непонятно где.
    Начнем с того, что было бы логично увидеть все **** запуска программ в системе, и к большому счастью такая возможность доступна из коробки.

    Приступим. Откроем cmd и выполним команду
    Код
    gpedit
    , тем самым мы откроем редактор политик. Выставляем настройки логгирования:
    Перейдем по пути
    Windows Settings -> Security Settings -> Local Policies -> Audit Policy
    Выставляем статус Success, должно получится как на фото
    [IMG]
    Выставляем следующую настройку
    Administrative Templates > System > Audit Process
    Выставляем статус Enabled, должно получится как на фото
    [IMG]
    Данная настройка нужная для более полного логгирования исполняемых команд, в подробности вдаваться не будем.

    Далее перезагрузим политики, выполняем в cmd команду
    Код
    gpupdate /force
    [IMG]
    Теперь перейдем к просмотру ***** запуска программ, предварительно остановим все лишние программы которые могут заполнять лог своими вызовами. Выполняем в cmd команду
    Код
    eventvwr.msc
    [IMG]
    Далее осталось только отследить нужный нам вызов и найти программу которая выполнила его, для примера я запустил chrome.exe из cmd, это отчетливо видно из фото. Аналогично если программа будет запущенна из другого процесса, это тоже будет отображено. Теперь зная откуда была запущенна программа, мы можем удалить потенциально вредоносную программу.

    [IMG]
    После всех процедур можно откатить политики на старые значения и перезагрузить их.

    Не болейте и заражайте свой компьютер слабенькими вирусами, что бы он вырабатывал иммунитет к более сильным
     
Top