4Aug

Come si trova la data "Ultima modifica" per i servizi in Windows?

click fraud protection

Se si dispone di un sistema Windows compromesso e si desidera analizzare quando i servizi sono stati installati o modificati, come si fa? Il post di Q & A di SuperUser di oggi ha le risposte alla domanda di un lettore curioso.

Today's Question &La sessione di risposta ci viene fornita per gentile concessione di SuperUser, una suddivisione di Stack Exchange, un raggruppamento di Q & A basato su community. Schermata del blocco note

per gentile concessione di Flyk( SuperUser).

La domanda

SuperUser reader Lucas Kauffman vuole sapere come trovare la data di creazione ( o ultima data modificata ) per i servizi in Windows:

Se si dispone di un sistema operativo compromesso che si sta tentando di analizzare per i servizi appena installatio quando sono stati installati i servizi, come si fa? Dove posso trovare Data di creazione per un particolare servizio nel registro di Windows?

Come si trova la data di creazione o Data ultima modifica per i servizi in Windows?

instagram viewer

La risposta

SuperUser contributori Flyk e Andrew Medico hanno la risposta per noi. Prima di tutto, Flyk:

Non esiste alcun modo per determinare la data di creazione per un particolare servizio di Windows in quanto sia l'applet dei servizi che il registro di Windows non memorizzano alcuna data relativa alla creazione.

Esiste, tuttavia, una con data dell'ultima modifica che è nascosta alla vista( anche nell'editor del Registro di sistema di Windows), ma è possibile accedervi utilizzando RegQueryInfoKey. Poiché tutti i servizi Windows sono archiviati nel registro, è possibile controllare Data ultima modifica rispetto alle chiavi del Registro di sistema relative al servizio in questione, cercando in HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Services .

In alternativa, se si esportano le chiavi del Registro di sistema che si desiderano informazioni come file di testo, verrà visualizzato Data ultima modifica per ogni chiave scritta nel file di testo.

Infine, una soluzione che utilizza PowerShell per restituire la data dell'ultima modifica è già stata discussa su Stack Overflow.

Seguito dalla risposta di Andrew Medico:

A partire da Vista, la creazione del servizio viene registrata nel registro eventi del sistema in ID controllo servizi ID evento 7045 .

Ad esempio, il seguente comando:

Ha prodotto la seguente voce del registro eventi:

Hai qualcosa da aggiungere alla spiegazione? Audio disattivato nei commenti. Vuoi leggere più risposte dagli altri utenti di Stack Exchange esperti di tecnologia? Controlla la discussione completa qui.