PDA

Показать полную графическую версию : Есть ли в Win XP log файлы запуска программ?


Qen
26-12-2004, 22:24
Есть ли в Win XP системные log файлы запуска программ, или следы какой нибуть работы, если не установлено никаких keyloggeroв? Как возможно узнать что делали с компьютером, копировали, запускали Nero, перегружали?

Vadikan
27-12-2004, 02:40
Qen
Есть журнал событий (eventvwr.msc), но он вряд ли даст информацию об установленных кейлоггерах, иначе в них не было бы никакого смысла.

hasherfrog
27-12-2004, 09:19
Vadikan
Емнип, там буквально на всё можно настроить аудит, в том числе и на запуск программ. Но на кейлоггеры действительно запарка - они же запускаются как правило автоматом и от имени системы, и как службы, наверное. А всё это ловить - разбирать будешь до пенсии.

Vadikan
27-12-2004, 10:17
hasherfrog
Об аудите я не подумал. Я почему-то решил, что Qen хочет узнать что делали с компьютером до того, как он задал здесь вопрос. Соответственно, я и указал на Журнал (прошедших) Событий :)

Qen
27-12-2004, 22:01
Vadikan
В журнале событий нет достоверных данных о запущенных задачах в данный период времени. Я хотел узнать что делали с моим компьтером за 6 часов в мое отсуствие.
hasherfrog
Что такое Емнип?

hasherfrog
28-12-2004, 00:04
Qen
(Е)сли (М)не (Н)е (И)зменяет (П)амять.

Vadikan
Хм :rotate: А я как-то наоборот, решил что хотят посмотреть именно "в будущем". Папа-папа-паранойяяя (с) Я, aka hasherfrog.

Vadikan
28-12-2004, 00:15
Qen
Я думаю, что ты уже никогда точно не узнаешь что делали с компьютером, пока тебя не было. На кейлоггеры можно провериться в онлайне при помощи Pest Patrol (http://www3.ca.com/securityadvisor/pest/pestscan.aspx). Похоже, Pest Patrol уже куплен компанией Computer Associates, т.к. половина ссылок со старого сайта ведут на сайт CA.

mrcnn
28-12-2004, 08:33
Qen
Я хотел узнать что делали с моим компьтером за 6 часов в мое отсуствие.
А я вот думаю это возможно узнать..
Советую обратить внимание на эту страницу:http://www.softlinks.ru/files/s169p1.php
Если ты администратор, а другие работают от имени простого пользователя, то отключить мониторинг-программу они не смогут. если даже и узнают о ее существовании.

mrcnn
28-12-2004, 09:07
Есть ли в Win XP системные log файлы запуска программ, или следы какой нибуть работы, если не установлено никаких keyloggeroв? Как возможно узнать что делали с компьютером, копировали, запускали Nero, перегружали?

Если у тебя нет никаких кейлоггеров и дата не такая отдаленная, что файлы успели сотню раз измениться, частично можно узнать. Однако необходимо очень хорошо знать содержимое своего винчестера.
Пуск -> Найти
Ставим интересующую дату, например, с 28 дек по 28 дек, т.е за сегодняшний день. Появится список измененных файлов и папок. Выбираем пункт меню - "Упорядочить по дате", и делаем анализ их названий.
Если в числе файлов, есть ini файлы, то смотрим в свойствах файла дату его изменения (ALt+Enter) Если время изменения соответствует тому времени когда тебя не было за компом, то значит открывали опр. программу. Название ini файла соответствует программе, либо внутри самого файла упоминается название программы.
Все новые файлы или копии файлов,появившиеся за время твоего отсутствия, вычислить таким образом легко по дате создания/изменения. Однако, если программа не оставила никаких следов на винте, узнать о том, что она запускалась, невозможно.

Сам я примерно таким же образом, вычисляю что за файлы создал на моем компе случайно пойманный троян/spyware и после этого удаляю.

Перезагружали ли компьютер или заходили ли в инет узнать элементарно -> эти даты фиксируются в журнале событий.

Vadikan
28-12-2004, 10:38
mrcnn
Xoрошая идея. Кстати, я вспомнил, что Nero, который фигурировал в вопрос, ведет лог по умолчанию. Файл называется nerohistory.log и находится в директории с программой.

Qen
29-12-2004, 00:54
Спасибо разобрался, Nero(nerohystory) не запускался- значит все нормально. mrcnn спасибо за хорошую идею.




© OSzone.net 2001-2012