gpt4 book ai didi

windows - 谁改变时间?

转载 作者:可可西里 更新时间:2023-11-01 14:18:44 25 4
gpt4 key购买 nike

我知道 Win32 API 中的 WM_TIMECHANGE 消息,但是否有可能找出哪个应用程序或进程正在更改时间?

我有一个应用程序 (Windows XP),我在其中记录事件,并且随事件记录的时间发生意外变化。

我已经检查过:夏令时调整已关闭,与互联网时间服务器的自动同步也已关闭。

Windows操作系统中是否有可以设置系统时间的进程(夏令时和NTP除外)?

最佳答案

时间更改保存到 Windows Event Log ,具体来说,它们被保存到安全日志中。现在,这不是保证工作;管理员可以清除安全日志,但这是一种查找调用 SetSystemTime 的进程的 PID 和文件名的方法。

This answer谈论在系统日志中查找事件;但是,您也应该能够通过查找事件 ID 4616 在安全日志中找到它。我在此处添加了一个示例记录(对各种位进行了编辑):

<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-A5BA-3E3B0328C30D}" />
<EventID>4616</EventID>
<Version>1</Version>
<Level>0</Level>
<Task>12288</Task>
<Opcode>0</Opcode>
<Keywords>0x8020000000000000</Keywords>
<TimeCreated SystemTime="2013-10-07T18:55:08.999738200Z" />
<EventRecordID>29419283</EventRecordID>
<Correlation />
<Execution ProcessID="4" ThreadID="5460" />
<Channel>Security</Channel>
<Computer>some computer ID</Computer>
<Security />
</System>
<EventData>
<Data Name="SubjectUserSid">S-SID_REDACTED</Data>
<Data Name="SubjectUserName">UserName</Data>
<Data Name="SubjectDomainName">DOMAIN</Data>
<Data Name="SubjectLogonId">0xBADDFOOD</Data>
<Data Name="PreviousTime">2013-10-07T18:55:08.996254000Z</Data>
<Data Name="NewTime">2013-10-07T18:55:09.000000000Z</Data>
<Data Name="ProcessId">0xPID</Data>
<Data Name="ProcessName">C:\Windows\System32\dllhost.exe</Data>
</EventData>
</Event>

请注意,进程名称是显式存储的。

关于windows - 谁改变时间?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/19229136/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com