Sie könnten wahrscheinlich bestimmte Paare von Apps einrichten, die mithilfe der Registrierung ausgeführt werden sollen, und den Umgang mit Mimetypen ändern. Eine andere allgemeinere und weitaus komplexere Möglichkeit ist die Verwendung des Taskplaners. Der Taskplaner kann eine App starten, die auf verschiedenen Arten von Triggern basiert, einschließlich Ereignisprotokolleinträgen.
Wir müssen also nur sicherstellen, dass bei jedem Start einer Anwendung ein Ereignis erstellt wird, und dann eine geplante Aufgabe erstellen, die bei jeder Protokollierung des Ereignisses gestartet wird.
Aktivieren Sie die Protokollierung "Anwendungsstart"
- Starten Sie und geben Sie
secpol.mscin das Feld Ausführen ein
- Navigieren Sie zu Lokale Richtlinien / Überwachungsrichtlinie
- Doppelklicken Sie auf Prozessverfolgung überwachen und aktivieren
Success
Wenn Sie jetzt eine Anwendung starten und in der Ereignisanzeige / im Sicherheitsprotokoll nachsehen, wird bei jedem Start einer Anwendung ein Ereignis zur Prozesserstellung angezeigt4688 .
Erstellen Sie eine geplante Aufgabe basierend auf dem Auslöser
- Öffnen Sie den Taskplaner und erstellen Sie eine neue Aufgabe
- Geben Sie der Aufgabe auf der Registerkarte Allgemein einen Namen
- Erstellen Sie auf der Registerkarte Trigger einen neuen Trigger und wählen Sie Als Trigger Ein Ereignis aus
- Wählen Sie Benutzerdefiniert und klicken Sie auf Ereignisfilter bearbeiten
- Ändern Sie die Filtereinstellungen wie folgt:
Wechseln Sie nun zur Registerkarte XML und aktivieren Sie die Bearbeitungsabfrage manuell
Sie werden Folgendes sehen
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">
*[System[Provider[@Name='Microsoft-Windows-Security-Auditing'] and Task = 13312 and (band(Keywords,9007199254740992)) and (EventID=4688)]]
</Select>
</Query>
</QueryList>
Jetzt müssen Sie nur noch die Anwendung hinzufügen, die den Auslöser auslösen soll. Zum Beispiel verwendet dieser notepad.exeals Auslöser:
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">
*[System[Provider[@Name='Microsoft-Windows-Security-Auditing'] and Task = 13312 and (band(Keywords,9007199254740992)) and (EventID=4688)]]
and
*[EventData[Data[@Name='NewProcessName'] and (Data='C:\Windows\System32\notepad.exe')]]
</Select>
</Query>
</QueryList>
Klicken Sie Okdazu, Okum das Trigger-Dialogfeld zu schließen.
Wählen Sie nun die Registerkarte Aktion , erstellen Sie eine neue Aktion, Start a Programund navigieren Sie zu der App, die Sie zusammen mit der Triggeranwendung starten möchten.