Protokolliert Windows, wenn ein Benutzer versucht, eine Anwendung auszuführen, die sich nicht auf der Whitelist befindet?

795
Redblur

Ich habe mit mehreren Suchbegriffen nach Google gesucht und versucht herauszufinden, ob Windows protokolliert, wenn ein Benutzer versucht, eine Anwendung auszuführen, die nicht in die Positivliste aufgenommen wurde, und wenn ja, in welchem ​​Ereignisprotokoll.

Kann jemand etwas Licht auf dieses werfen?

Bearbeitet, um Details hinzuzufügen: Ich spreche von einer Whitelist mit Ausnahmen zu einer Softwareeinschränkungsrichtlinie, die im Gruppenrichtlinien-Editor erstellt wurde. Wenn ein Benutzer nur die Berechtigung hat, zwei ausführbare Dateien (foo.exe und bar.exe) auszuführen, und versucht, eine dritte ausführbare Datei (grapes.exe) auszuführen, wird dieser Versuch, die dritte auszuführen, protokolliert, und wenn ja, wie lautet die Informationen protokolliert und wo werden sie protokolliert?

0

1 Antwort auf die Frage

0

Ich bin nicht sicher, was Sie unter "White Listed" in Windows meinen, aber dieses Betriebssystem speichert Protokolldateien, wenn ein Programm geöffnet wird.

In der folgenden Liste finden Sie eine Liste einiger Verzeichnisse in Windows mit Protokollinformationen.

Windows Explorer

Beschreibung: Kürzlich geöffnete Dateien aus Windows Explorer. Speicherort: C: \ Users \\ AppData \ Roaming \ Microsoft \ Windows \ Recent Items. Warum Sie sich interessieren: Es kann sehr nützlich sein, zu wissen, welche Dateien kürzlich geöffnet wurden. Denken Sie, jemand greift auf Aufzeichnungen von Unterschlagung zu? Möglicherweise gibt es hier einen Zeiger auf die Excel-Datei, der Sie zu dem Speicherort der Daten führen kann. Hier können Sie auch Links zu Videos und Bildern sehen. Dies hatte ich bereits während einer Präsentation für die IVSS in Verlegenheit gebracht. :) Eintrag von: Irongeek, aber danke an Nir.

Beschreibung: Elemente, die kürzlich über die Leiste "Ausführen" ausgeführt wurden. Speicherort: HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \ RunMRU. Warum ist es wichtig? Viele Leute verwenden das Textfeld "Suchprogramme und -dateien", das in diesem Registrierungsschlüssel nicht angezeigt wird. Eintrag von: Irongeek, aber danke an Nir.

Beschreibung: Standort des Benutzerassistenten: HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \ UserAssist. Warum ist das wichtig? Dieser Schlüssel enthält Informationen zu Programmen und Verknüpfungen, auf die die Windows-Benutzeroberfläche zugreift, einschließlich Ausführungsanzahl und Datum der letzten Ausführung. Aber die Art und Weise, wie es gespeichert wird, ist weniger offensichtlich. Didier Stevens hat ein Werkzeug, das die Daten hier weit analysiert: http://blog.didierstevens.com/programs/userassist/ Die von mir getestete Version scheint in Windows 7 nicht zu funktionieren, aber Mr. Stevens hat den Fall. Eintrag von: Irongeek, aber danke an Nir und Didier Stevens.

Beschreibung: Ereignisprotokolle Speicherort: Sollte sich je nach Betriebssystem in C: \ Windows \ System32 \ config oder C: \ Windows \ System32 \ winevt \ Logs befinden. Warum ist das wichtig? Diese können verschoben werden, also eine Desktopsuche nach * .evt und * .evtx. Informieren Sie sich über alles, was auf der Box passiert. Eintrag von: Irongeek.

Diese Informationen wurden von Irongeeks abgerufen. Sie können nach "UserAssist Didier Stevens" suchen, wenn ein GUI-Programm geöffnete Programme anzeigen soll.

Bitte beachten Sie, dass ich keinen Link zu diesen beiden Dingen posten kann, da mir vorgeworfen wird, dass eine Website gespammt und beworben wird.

Dies umfasst nicht * alles *, das ein Benutzer möglicherweise auf dem System ausgeführt hat. Wenn zum Beispiel ein Befehlszeilentool * innerhalb von * cmd ausgeführt wird, wird es nirgendwo angezeigt Vinayak vor 9 Jahren 0