Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Программирование, базы данных и автоматизация действий » Скриптовые языки администрирования Windows » CMD/BAT - [решено] Как отследить использование CMD

Ответить
Настройки темы
CMD/BAT - [решено] Как отследить использование CMD

Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Имеется сетевая папка, на которой регулярно много приложений, в том числе скриптовых, делают массу разных вещей. В результате неких действий CMD.EXE нужные файлы временами удаляются. Как узнать что за приложение, либо BAT-файл используют CMD для удаления этих файлов?

Отправлено: 17:07, 12-07-2013

 

Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Блин, ну вот извините за ламерство, но у меня указанные вещи не вызывают никаких ассоциаций.

Отправлено: 00:23, 17-07-2013 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 27449
Благодарности: 8087

Профиль | Отправить PM | Цитировать


MegaZAC, непонятно, что именно Вам непонятно.

Цитата cmd.exe /?:
Если ключ /D НЕ УКАЗАН в командной строке, то при запуске CMD.EXE выполняется проверка значений переменных REG_SZ или REG_EXPAND_SZ для следующих разделов системного реестра:
Код: Выделить весь код
HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor\AutoRun
и/или
Код: Выделить весь код
HKEY_CURRENT_USER\Software\Microsoft\Command Processor\AutoRun
и если одна из них или обе они присутствуют, то сначала выполняются они.
Один из примеров использования параметра: AutoIt: смена языка ввода на Английский в новых окнах консоли cmd.exe. — Прочее (Реестр, 1С, текстовые редакторы и т.д.) — Серый форум.

Отправлено: 00:45, 17-07-2013 | #12


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Это то что нужно! Громадное спасибо всем кто поучаствовал, мы уже на финишной прямой.

Осталось где-то создать REG_SZ или REG_EXPAND_SZ , а то в лог так и пишутся %xxx% записи. Где что создавать?

Поправочка - в логе записи имеют неоднозначный вид. Т.е. где-то в дате указывается 2013 вместо года, а где-то просто 13. И с пользователем где-то реально пишется имя пользователя, а где-то по-прежнему %username%. Остальные все как один %cmdline%...

Всё, тему можно закрывать, я окончательно допёр с помощью хелпа к cmd и гугла Всем большое спасибо, особенно ветерану

Последний раз редактировалось MegaZAC, 17-07-2013 в 11:38.


Отправлено: 10:28, 17-07-2013 | #13


Ветеран


Сообщения: 27449
Благодарности: 8087

Профиль | Отправить PM | Цитировать


MegaZAC, когда какие-то вопросы решаются Вами/отпадают, и Вы правите свой пост — не поленитесь воспользоваться тэгом [strike]вот так — и пометить им текст, на который уже не нужно обращать внимание.

Отправлено: 12:45, 17-07-2013 | #14


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Iska,
ОК, учту.

Господа, не работает решение. Всё так, пишет лог того что делает CMD, даже с батниками, однако искомая информация туда не попала. Есть другой лог (через аудит event), там отражено что cmd.exe во время чч:мм:сс удалило такой-то файл. А в логе созданном с помощью данной темы ничего про это нет. Т.е. ни BATа который запустил CMD, ни самого удаления, ни вообще в указанное время в логе тишина.

Отправлено: 17:51, 18-07-2013 | #15


Ветеран


Сообщения: 27449
Благодарности: 8087

Профиль | Отправить PM | Цитировать


Цитата MegaZAC:
там отражено что cmd.exe во время чч:мм:сс удалило такой-то файл. »
Хоть покажите это событие, что ли.

Отправлено: 17:55, 18-07-2013 | #16


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Iska,
там два события подряд, доступ, и удаление.




Отправлено: 16:32, 19-07-2013 | #17


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Идей нет?

Отправлено: 12:54, 22-07-2013 | #18


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Появилась идея. Папка расшарена, и в неё могут писать другие компы. Есть ли способ узнать какое приложение какого удалённого компа могло стереть файлы?

Отправлено: 16:19, 22-07-2013 | #19



Компьютерный форум OSzone.net » Программирование, базы данных и автоматизация действий » Скриптовые языки администрирования Windows » CMD/BAT - [решено] Как отследить использование CMD

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
CMD/BAT - [решено] Использование внешних программ в CMD/BAT скрипте. Daemonstar Скриптовые языки администрирования Windows 2 14-07-2011 12:39
C/C++ - C# - Как отследить состояние процесса Flammable Программирование и базы данных 7 31-12-2010 11:55
VPN - Как отследить кто в компе моем?? Amayak Сетевые технологии 8 09-11-2010 12:55
Bandwith/Quota - Как отследить трафик ES Сетевые технологии 2 01-11-2010 06:09
CMD/BAT - [решено] как запустить cmd на удаленной машине чтобы cmd отобразилось у меня Mickle Скриптовые языки администрирования Windows 13 21-09-2010 14:43




 
Переход