Monitoramento quando as chaves do registro são modificado :
O que precisamos fazer é:
-
Execute o seguinte comando no prompt de comando:
auditpol /set /subcategory:"Registry" /success:enable
Nota: se o SO tiver um pacote de idiomas diferente, o nome Registry
poderá ser diferente. Por exemplo, em um Windows em alemão, o nome é Registrierung
. Para ver qual é o nome da subcategoria, você pode executar:
auditpol /list /subcategory:*
-
Abra o Editor do Registro e navegue até a chave que queremos auditar
- Variáveis do usuário:
HKEY_CURRENT_USER\Environment
- Variáveis do sistema (
PATH
é uma variável do sistema):HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Environment\
- Variáveis do usuário:
-
Clique com o botão direito do mouse na chave e escolha
Permissions…
- Clique em
Advanced
e mude para a guiaAuditing
- Adicione um usuário ou grupo e selecione Acesso: Definir valor
- Aplicar configurações
Agora, as alterações do registro estão visíveis no Visualizador de Eventos em Windows Logs\Security
: