Как намирате "Последна промяна" за услугите в Windows?

Съдържание:

Как намирате "Последна промяна" за услугите в Windows?
Как намирате "Последна промяна" за услугите в Windows?

Видео: Как намирате "Последна промяна" за услугите в Windows?

Видео: Как намирате
Видео: Linux on MAC | What Distro should you use? - YouTube 2024, Април
Anonim
Ако имате компрометирана система за Windows и искате да анализирате кога са били инсталирани или променени услугите, тогава как да направите това? Днешната публикация "SuperUser Q &A" има отговорите на въпроса на любознателен читател.
Ако имате компрометирана система за Windows и искате да анализирате кога са били инсталирани или променени услугите, тогава как да направите това? Днешната публикация "SuperUser Q &A" има отговорите на въпроса на любознателен читател.

Днешната сесия за въпроси и отговори ни идва с любезното съдействие на SuperUser - подразделение на Stack Exchange - обединяване на уеб сайтове с въпроси и отговори.

Бележник на екрана, предоставен от Flyk (SuperUser).

Въпроса

Reader на SuperUser Лукас Кауфман иска да знае как да намери Дата на създаване (или Последна промяна на датата) за услуги в Windows:

If you have a compromised operating system that you are trying to analyze for newly installed services or when services were installed, how do you do that? Where can I find the Creation Date for a particular service in the Windows registry?

Как намирате Дата на създаване или Последна промяна на датата за услуги в Windows?

Отговорът

Сътрудниците на SuperUser Flyk и Andrew Medico имат отговор за нас. Първо, Flyk:

There is no way to determine the Creation Date for a particular Windows service as both the services applet and Windows registry do not store any dates related to creation.

There is, however, a Last Modified Date that is hidden away from view (even in the Windows registry editor), but it can be accessed using RegQueryInfoKey. Since all Windows services are stored in the registry, you can check the Last Modified Date against the registry keys related to the service in question by looking in HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices.

Alternatively, if you export the registry keys you want information about as text file, you will see the Last Modified Date for each key is written in the text file.

Image
Image

Finally, a solution using PowerShell to return the Last Modified Date has already been discussed on Stack Overflow.

Последвано от отговора на Андрю Медико:

Starting with Vista, service creation is logged to the System Event Log under Service Control Manager Event ID 7045.

For example, the following command:

Produced the following event log entry:
Produced the following event log entry:
Image
Image

Имате ли нещо, което да добавите към обяснението? Звучи в коментарите. Искате ли да прочетете повече отговори от други потребители на Stack Exchange? Вижте цялата тема на дискусията тук.

Препоръчано: