de.phhsnews.com


de.phhsnews.com / Wie finden Sie das 'Zuletzt geändert' Datum für Dienste in Windows?

Wie finden Sie das 'Zuletzt geändert' Datum für Dienste in Windows?


Wenn Sie ein kompromittiertes Windows-System haben und analysieren möchten, wann Dienste installiert oder geändert wurden, wie geht das? Das? Der heutige SuperUser Q & A-Post hat die Antworten auf die Frage eines neugierigen Lesers.

Die heutige Question & Answer-Sitzung kommt dank SuperUser - einer Unterteilung von Stack Exchange, einer Community-gesteuerten Gruppierung von Q & A-Websites - zustande.

Notizblock-Screenshot mit freundlicher Genehmigung of Flyk (SuperUser).

Die Frage

SuperUser-Leser Lucas Kauffman möchte wissen, wie man das Erstellungsdatum (oder Zuletzt geändertes Datum ) für Dienste in Windows findet:

Wenn Sie ein kompromittiertes Betriebssystem haben, das Sie für neu installierte Dienste zu analysieren versuchen oder wenn Dienste installiert wurden, wie tun Sie das? Wo finde ich das Erstellungsdatum für einen bestimmten Dienst in der Windows-Registrierung?

Wie finden Sie das Erstellungsdatum oder Zuletzt geändertes Datum für Dienste? in Windows?

Die Antwort

SuperUser Mitwirkende Flyk und Andrew Medico haben die Antwort für uns. Zuerst, Flyk:

Es gibt keine Möglichkeit, das Erstellungsdatum für einen bestimmten Windows-Dienst zu ermitteln, da sowohl das Dienst-Applet als auch die Windows-Registrierung keine mit der Erstellung verbundenen Daten speichern.

There is jedoch ein Datum der letzten Änderung , das außerhalb der Ansicht versteckt ist (auch im Windows-Registrierungseditor), aber über RegQueryInfoKey zugegriffen werden kann. Da alle Windows-Dienste in der Registrierung gespeichert sind, können Sie das Datum der letzten Änderung mit den Registrierungsschlüsseln für den betreffenden Dienst überprüfen, indem Sie in HKEY_LOCAL_MACHINE SYSTEM CurrentControlSet Services suchen.

Wenn Sie die Registrierungsschlüssel, für die Sie Informationen wünschen, als Textdatei exportieren, sehen Sie alternativ das Datum der letzten Änderung für jeden Schlüssel in der Textdatei.

Schließlich eine Lösung mit PowerShell zum Zurückgeben des Datum der letzten Änderung wurde bereits in Stack Overflow besprochen.

Gefolgt von der Antwort von Andrew Medico:

Ab Vista wird die Serviceerstellung im Systemereignis protokolliert Protokoll unter Service Control Manager Ereignis-ID 7045 .

Beispiel folgender Befehl:

Der folgende Ereignisprotokolleintrag wurde erstellt:


Haben Sie etwas zur Erläuterung hinzuzufügen? Ton in den Kommentaren ab. Möchten Sie mehr Antworten von anderen technisch versierten Stack Exchange Benutzern lesen? Sehen Sie sich den vollständigen Diskussionsfaden hier an.


Wie kann die Größe einer Datei Null sein?

Wie kann die Größe einer Datei Null sein?

Wir alle laufen gelegentlich über eine "Situation" auf unseren Computern, die uns völlig verwirrt, wie eine Datei, die eine Größe von Null hat wie ist das überhaupt möglich? Der heutige SuperUser Q & A Post hat Antworten auf eine verwirrte Leserfrage. Die heutige Question & Answer Session kommt uns dank SuperUser - einer Unterteilung von Stack Exchange, einer Community-gesteuerten Gruppierung von Q & A-Websites - Die Frage SuperUser-Reader Eugene S möchte wissen, wie groß die Dateigröße Null sein kann: Das ist etwas, was ich herausgefunden habe und das mir keine richtige Erklärung einfallen lässt.

(how-to)

Warum ist es nicht möglich, einen Ordner zu benennen? ._. ' in Windows 7?

Warum ist es nicht möglich, einen Ordner zu benennen? ._. ' in Windows 7?

Manchmal können Sie aus Neugier oder aufgrund des Wunsches, etwas anderes zu tun, einige ungewöhnliche Namen für Ordner auf Ihrem Windows-System verwenden - mit gemischten Ergebnissen . Vor diesem Hintergrund hat der heutige SuperUser-Q & A-Beitrag die Antwort auf die Frage eines neugierigen Lesers. Die heutige Question & Answer-Sitzung kommt uns dank SuperUser, einer Untergruppe von Stack Exchange, einer Community-gesteuerten Gruppierung von Q & A-Websites, zu Gute Nachrichtenfenster mit freundlicher Genehmigung von Ben N (SuperUser).

(how-to)