Latar Belakang: Di tengah pekerjaan saya, perjanjian lisensi untuk menginstal "Microsoft Mouse and Keyboard Center" tiba-tiba muncul. Saya ingin memahami proses apa yang meluncurkan pengaturan, tetapi menggunakan Process Explorer, saya melihat prosesnya hilang, saya hanya dapat menemukan PID-nya (lihat tangkapan layar).
Pertanyaan:
Jika Anda menggunakan Process Explorer , Anda mungkin tahu situasi di mana proses induk dari proses tidak ada lagi dan Anda hanya dapat melihat PID-nya:
Apakah ada beberapa log Windows yang berisi asosiasi PID untuk menjalankan proses sehingga saya bisa mengetahui proses apa yang sedang berjalan di bawah PID yang diberikan?
Lebih disukai saya tertarik pada skenario, di mana saya tidak mengharapkan ini jadi saya tidak menggunakan Process Monitor untuk menangkap peristiwa dalam sistem.
wevtutil
. Itu lebih mudah daripada menggunakan Event Viewer GUI.Satu-satunya cara untuk melihat adalah Anda harus memiliki audit yang diaktifkan untuk melacak pembuatan proses.
Dari program "Kebijakan Keamanan Lokal" (Ketik
secpol.msc
dari layar jalankan jika Anda kesulitan menemukannya) pergi ke "Pengaturan Keamanan -> Kebijakan Lokal -> Kebijakan Audit" lalu aktifkan "pelacakan proses audit" untuk "Sukses".Setelah Anda melakukannya, buka penampil acara dan periksa log peristiwa "Secruity", di sana Anda akan melihat entri "Audit Success" untuk setiap kali suatu proses dimulai atau berakhir.
Anda perlu mengubah ID Proses yang Anda cari dari desimal menjadi hex (3336 menjadi 0xD08). Cara termudah untuk mengkonversi adalah membuka kalkulator windows, masuk ke mode "Programmer", masukkan nomor dalam mode "dec", lalu klik pada mode "hex". Nomor yang ditampilkan akan dikonversi menjadi hex untuk Anda.
sumber
Jika ini adalah satu hal dan Anda tidak ingin selalu mencatat proses Anda, saya sarankan menggunakan Microsoft Process Monitor ( https://technet.microsoft.com/en-us/Library/bb896645.aspx ). Itu perlu dijalankan sebelum yang populer muncul, tetapi bahkan setelah proses induk mati itu akan menangkap semua informasi yang Anda cari.
sumber