Ви, ймовірно, можете налаштувати певні пари програм для запуску за допомогою реєстру та змінити те, що стосується міметиків. Однак ще одним загальним і набагато складнішим є використання Планувальника завдань. Планувальник завдань може запустити додаток на основі різних типів тригерів, включаючи записи журналу подій.
Отже, все, що нам потрібно, - це забезпечити створення події кожного разу, коли програма починається, а потім створити заплановане завдання, яке потрібно запускати щоразу, коли подія реєструється.
Увімкнути журнал "запуск програми"
- Почніть і введіть
secpol.mscу поле Виконати
- Перейдіть до місцевої політики / політики аудиту
- Двічі клацніть аудит процесу відстеження та увімкніть
Success
Тепер, якщо ви запускаєте будь-яку програму, якщо ви заглянете у переглядач подій / журнал безпеки, ви побачите подія створення процесу4688 кожного разу при запуску програми.
Створення запланованого завдання на основі тригера
- Відкрийте планувальник завдань і створіть нове завдання
- На вкладці Загальні вкажіть назву завдання
- На вкладці " Тригери" створіть новий тригер та виберіть "Подія" як тригер
- Виберіть Спеціальний та натисніть Редагувати фільтр подій
- Змініть налаштування фільтра наступним чином:
Тепер перейдіть на вкладку XML і ввімкніть редагування запиту вручну
Ви побачите наступне
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">
*[System[Provider[@Name='Microsoft-Windows-Security-Auditing'] and Task = 13312 and (band(Keywords,9007199254740992)) and (EventID=4688)]]
</Select>
</Query>
</QueryList>
Тепер вам просто потрібно додати програму, яку ви хочете викликати тригер. Наприклад, цей використовується notepad.exeяк тригер:
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">
*[System[Provider[@Name='Microsoft-Windows-Security-Auditing'] and Task = 13312 and (band(Keywords,9007199254740992)) and (EventID=4688)]]
and
*[EventData[Data[@Name='NewProcessName'] and (Data='C:\Windows\System32\notepad.exe')]]
</Select>
</Query>
</QueryList>
Клацніть Okдля цього, а потім Okзакрийте діалогове вікно запуску.
Тепер перейдіть на вкладку Дія та створіть нову дію, тобто Start a Programперейдіть до програми, яку ви хочете запустити разом із тригерною програмою.