Vous pouvez probablement configurer des paires d'applications spécifiques pour qu'elles s'exécutent à l'aide du registre et modifier ce qui concerne les types MIME. Cependant, une autre manière plus générique et beaucoup plus complexe consiste à utiliser le Planificateur de tâches. Le planificateur de tâches peut démarrer une application en fonction de différents types de déclencheurs, y compris les entrées du journal des événements.
Il nous suffit donc de nous assurer qu'un événement est créé au démarrage d'une application, puis de créer une tâche planifiée pour démarrer chaque fois que l'événement est enregistré.
Activer la journalisation du «démarrage de l'application»
- Commencez et entrez
secpol.msc
dans la zone Exécuter
- Accédez à Stratégies locales / Stratégie d'audit
- Double-cliquez sur le suivi du processus d'audit et activez
Success
Maintenant, si vous démarrez une application, si vous regardez dans l'Observateur d'événements / Journal de sécurité, vous verrez un événement de création de processus à4688
chaque démarrage d'une application.
Créer une tâche planifiée en fonction du déclencheur
- Ouvrez le Planificateur de tâches et créez une nouvelle tâche
- Dans l' onglet Général , donnez un nom à la tâche
- Dans l' onglet Déclencheurs , créez un nouveau déclencheur et choisissez Sur un événement comme déclencheur
- Choisissez Personnalisé , puis cliquez sur Modifier le filtre d'événements
- Modifiez les paramètres du filtre comme suit:
Passez maintenant à l' onglet XML et activez la modification de la requête manuellement
Vous verrez ce qui suit
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">
*[System[Provider[@Name='Microsoft-Windows-Security-Auditing'] and Task = 13312 and (band(Keywords,9007199254740992)) and (EventID=4688)]]
</Select>
</Query>
</QueryList>
Il ne vous reste plus qu'à ajouter l'application que vous souhaitez déclencher. Par exemple, celui-ci utilise notepad.exe
comme déclencheur:
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">
*[System[Provider[@Name='Microsoft-Windows-Security-Auditing'] and Task = 13312 and (band(Keywords,9007199254740992)) and (EventID=4688)]]
and
*[EventData[Data[@Name='NewProcessName'] and (Data='C:\Windows\System32\notepad.exe')]]
</Select>
</Query>
</QueryList>
Cliquez Ok
pour cela, puis Ok
pour fermer la boîte de dialogue de déclenchement.
Maintenant, choisissez l' onglet Action et créez une nouvelle action, c'est-à- Start a Program
dire et accédez à l'application que vous souhaitez démarrer avec l'application de déclenchement.