0%

配置系统审核进程跟踪日志(1)

简介

某些情况下,我们写的进程监控模块,频繁的检测到某进程的退出和启动,然后频繁发出告警。
但是客户在任务管理器中,看到这个进程运行着呢,就会认为是我们写的代码有问题,所以这里我们
可以通过配置操作系统自带的审计功能,监控进程的启动和退出动作,来验证到底是谁出了问题。

配置方法

  1. 打开 控制面板 然后打开 管理工具 项,找到 本地安全策略

管理工具

  1. 打开 本地安全策略本地策略审核策略 进行 审核进程跟踪 配置
    或者在 运行 中直接使用 secpol.msc 指令来打开 本地安全策略

本地安全策略

  1. 审核进程跟踪 中勾选 成功失败 选项并确定

审核进程跟踪

查看日志

  1. 同样是打开 控制面板 中的 管理工具 项 找到 事件查看器

事件查看器

  1. 打开 事件查看器Windows日志 里的 安全

安全

  1. 选中一条审核记录,在下边的 详细信息 中可以找到对应进程名

详细信息

注意:只有在配置了策略以后才会开始记录进程动作,可以在配置前先 右键 选择清空一下无关的日志。

清除日志