คุณอาจตั้งค่าแอพคู่หนึ่งให้ทำงานโดยใช้รีจิสตรีและแก้ไขข้อตกลงกับไฟล์ mime อย่างไรก็ตามอีกวิธีที่ธรรมดากว่าและซับซ้อนกว่านั้นคือการใช้ตัวกำหนดเวลางาน ตัวกำหนดเวลางานสามารถเริ่มแอปที่ใช้ทริกเกอร์หลากหลายประเภทรวมถึงรายการบันทึกเหตุการณ์
ดังนั้นสิ่งที่เราต้องการคือการสร้างความมั่นใจว่าเหตุการณ์จะถูกสร้างขึ้นทุกครั้งที่แอปพลิเคชั่นเริ่มต้นจากนั้นสร้างงานที่กำหนดเวลาไว้ให้เริ่มเมื่อใดก็ตามที่มีการบันทึกเหตุการณ์
เปิดใช้งานการบันทึก 'แอปพลิเคชันเริ่มต้น'
- เริ่มและป้อน
secpol.msc
ลงในกล่องเรียกใช้
- นำทางไปยังนโยบายท้องถิ่น / นโยบายการตรวจสอบ
- ดับเบิลคลิกการตรวจสอบกระบวนการติดตามและเปิดใช้งาน
Success
ตอนนี้ถ้าคุณเริ่มแอปพลิเคชันใด ๆ หากคุณดูใน Event Viewer / บันทึกการรักษาความปลอดภัยคุณจะเห็นเหตุการณ์การสร้างกระบวนการ4688
ทุกครั้งที่แอปพลิเคชันเริ่มทำงาน
สร้างงานที่กำหนดเวลาตามทริกเกอร์
- เปิดTask Schedulerและสร้างงานใหม่
- บนแท็บทั่วไปให้ตั้งชื่อภารกิจ
- บนแท็บทริกเกอร์ให้สร้างทริกเกอร์ใหม่แล้วเลือกในกิจกรรมเป็นทริกเกอร์
- เลือกกำหนดเองและคลิกแก้ไขตัวกรองเหตุการณ์
- เปลี่ยนการตั้งค่าตัวกรองดังนี้:
ตอนนี้เปลี่ยนเป็นแท็บXMLและเปิดใช้งานคิวรีการแก้ไขด้วยตนเอง
คุณจะเห็นดังต่อไปนี้
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">
*[System[Provider[@Name='Microsoft-Windows-Security-Auditing'] and Task = 13312 and (band(Keywords,9007199254740992)) and (EventID=4688)]]
</Select>
</Query>
</QueryList>
ตอนนี้คุณเพียงแค่เพิ่มแอปพลิเคชันที่คุณต้องการทำให้เกิดทริกเกอร์ ตัวอย่างเช่นอันนี้ใช้notepad.exe
เป็นทริกเกอร์:
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">
*[System[Provider[@Name='Microsoft-Windows-Security-Auditing'] and Task = 13312 and (band(Keywords,9007199254740992)) and (EventID=4688)]]
and
*[EventData[Data[@Name='NewProcessName'] and (Data='C:\Windows\System32\notepad.exe')]]
</Select>
</Query>
</QueryList>
คลิกที่Ok
นี่Ok
เพื่อปิดกล่องโต้ตอบทริกเกอร์
ตอนนี้เลือกแท็บการกระทำและสร้างการกระทำใหม่นั่นคือStart a Program
และเรียกดูแอพที่คุณต้องการเริ่มต้นพร้อมกับแอปพลิเคชันทริกเกอร์