За последние 24 часа нас посетили 18732 программиста и 1603 робота. Сейчас ищут 869 программистов ...

Ищется лог программ в винде

Тема в разделе "Прочее", создана пользователем Mr.M.I.T., 31 май 2009.

  1. Mr.M.I.T.

    Mr.M.I.T. Старожил

    С нами с:
    28 янв 2008
    Сообщения:
    4.586
    Симпатии:
    1
    Адрес:
    у тебя канфетка?
    Есть ли в винде такой лог, в котором сохраняются все программы которые были запущенны и где он лежит
     
  2. Apple

    Apple Активный пользователь

    С нами с:
    13 янв 2007
    Сообщения:
    4.984
    Симпатии:
    2
    Старт -> Панель управления -> Администрирование -> Просмотр событий -> Приложения

    А также посторонние утилиты контроля от SysInternals, если нужно хранить события и активность приложений.
     
  3. Apple

    Apple Активный пользователь

    С нами с:
    13 янв 2007
    Сообщения:
    4.984
    Симпатии:
    2
    [​IMG]

    Кстати, забыл предупредить:
    Лог хранится до завершения работы, после - очищается, некоторые Event-ы могут хранится в отчетах при критических ошибках.
    Обычный запуск хранится от и до завершения работы.
     
  4. Mr.M.I.T.

    Mr.M.I.T. Старожил

    С нами с:
    28 янв 2008
    Сообщения:
    4.586
    Симпатии:
    1
    Адрес:
    у тебя канфетка?
    мм похоже не совсем то, где там exe'шники?
    мне нужен список типа Время запуска => Названия экзешника
    но всё равно, можно как-нибудь получить базу этого просмоторщика событий?
     
  5. antonn

    antonn Активный пользователь

    С нами с:
    10 июн 2007
    Сообщения:
    2.996
    Симпатии:
    0
    в event приложение должно само добавлять запись.
    работать с ним можно через wmi
     
  6. Mr.M.I.T.

    Mr.M.I.T. Старожил

    С нами с:
    28 янв 2008
    Сообщения:
    4.586
    Симпатии:
    1
    Адрес:
    у тебя канфетка?
    antonn
    мм, а можно словами для человека который год назад научился ставить винду =)
     
  7. antonn

    antonn Активный пользователь

    С нами с:
    10 июн 2007
    Сообщения:
    2.996
    Симпатии:
    0
    Mr.M.I.T.
    если нужно работать с системным Евентом могу попробывать написать расширение для пхп5, ибо ваще не представляю, как в пхп можно вызвать функции winapi %)
    лога старта программ так такового никто не пишет, но так уж и быть, могу написать, в виде службы :)
     
  8. Mr.M.I.T.

    Mr.M.I.T. Старожил

    С нами с:
    28 янв 2008
    Сообщения:
    4.586
    Симпатии:
    1
    Адрес:
    у тебя канфетка?
    antonn
    не, мне надо написать троянчика который бы тащил этот лог и слал мне на емэил, но раз такого лога нет ничё не выйдет =(
    Зы. Троянчика исключительно в благих целях
     
  9. antonn

    antonn Активный пользователь

    С нами с:
    10 июн 2007
    Сообщения:
    2.996
    Симпатии:
    0
    троянчик на чем написан? :)
     
  10. Mr.M.I.T.

    Mr.M.I.T. Старожил

    С нами с:
    28 янв 2008
    Сообщения:
    4.586
    Симпатии:
    1
    Адрес:
    у тебя канфетка?
    antonn
    ниначём ещё, это было теоретическое предположение.
    короче так и быть расскажу: была идея склеить этого троянчика с каким-нибудь клиентский CS:S античитом, троянчик бы слал этот лог админам, а мы бы смотрели запускал ли чел читы во время когда играл в кс
     
  11. antonn

    antonn Активный пользователь

    С нами с:
    10 июн 2007
    Сообщения:
    2.996
    Симпатии:
    0
    А вот за это по ушам бы давали :)
    Т.к. доступ к файловой системе и приватной информации на нем - не дело игры. Более того, можно оформить чит службой и запускать из под SYSTEM через svchost, ты ничего не увидишь в списке (будет еще один этот процесс). Игры защищают путем контроля инжекта (таблицы импорта палят), шифрованием исполняемого кода, перепроверкой частей памяти (снятие crc с области если вдруг будет writememory трейнера). Т.е. смотрят когда кто то мешает игре, а не контролят комп юзера.
     
  12. Apple

    Apple Активный пользователь

    С нами с:
    13 янв 2007
    Сообщения:
    4.984
    Симпатии:
    2
    Получаем адрес нужной области памяти и отслеживаем изменение.
    При попытке записи в эту область перехватываем сообщение и сохраняем, после заменяем и передаем управление назад. Но смысла отслеживать перезапись и контролировать конкретную область .. мы можем хранить инверсированное значение и посылать в память лишь одну из частей, разбивая структуры (0 + 0 + 1 | 1 + 3 + 2 | модуль ( 1 - 3 - 0 ) ).
    Тогда просто в получении значения из памяти не будет смысла, тем более нужно отловить именно посылаемое значение, которое остается внешне неизвестным.
    Кубиков нет, читеров - тоже.
     
  13. Mr.M.I.T.

    Mr.M.I.T. Старожил

    С нами с:
    28 янв 2008
    Сообщения:
    4.586
    Симпатии:
    1
    Адрес:
    у тебя канфетка?
    всё неэффективно