Existe uma maneira de ver o que um arquivo de lote executado fez?

0

Tenho certeza que a resposta para minha pergunta é um simples "não", mas vou tentar de qualquer maneira. (E um simples No me ajudaria também.)

Temos um computador compartilhado. As pessoas podem usá-lo como fazem, mas não farão mais do que usar o Google ou enviar e-mails.

Hoje alguém executou um arquivo em lote, retirou seu pendrive e foi embora.

Não há danos causados. Estou curioso para saber se existe uma maneira de ver o que está nesse arquivo em lote. Se este é o código-fonte simples ou apenas "pode ter feito essas coisas" não importa.

Talvez o Windows continue rastreando? Mas eu nunca vi isso. A conta de usuário é uma conta de domínio de um Windows Server 2003. Talvez esta continue rastreando?

Existe uma maneira de descobrir quais arquivos em lote foram executados recentemente?

Windows 7
Intel-based
User account is accessed over domain
Hasn't been shut down since then
    
por Trollwut 20.04.2015 / 12:34

1 resposta

3

O Windows não mantém registros detalhados sobre quais aplicativos foram executados e por quem. Você pode configurar a auditoria em objetos do sistema de arquivos e o log de segurança rastreia os eventos de logon e o uso de privilégios. Mas o log de segurança não contém as informações que você está procurando e a auditoria teria que ter sido configurada de antemão.

Mesmo se você tivesse uma auditoria configurada, o Windows não teria mantido uma cópia do arquivo BAT para você ver, então você ainda não saberia exatamente o que fez.

Se você estiver preocupado com essa atividade no futuro, recomendo que use a Política de Grupo para colocar na lista de permissões aplicativos específicos que os usuários podem executar nesta máquina. Se isso for muito restritivo, pelo menos bloqueie a execução do script e o acesso à linha de comando. Isso deve impedir que os usuários executem scripts com extensões como .bat, .cmd, .vbs, .js, etc.

    
por 20.04.2015 / 13:11