Befehlszeile in Prozesserstellungsereignisse einschließen

Mit dieser Richtlinieneinstellung wird bestimmt, welche Informationen bei Sicherheitsüberwachungsereignissen protokolliert werden, wenn ein neuer Prozess erstellt wurde.

Diese Einstellung gilt nur, wenn die Richtlinie "Prozesserstellung überwachen" aktiviert ist. Wenn Sie diese Richtlinieneinstellung aktivieren, werden auf den Arbeitsstationen und Servern, auf denen diese Richtlinieneinstellung gilt, für jeden Prozess Befehlszeileninformationen im Nur-Text-Format im Sicherheitsereignisprotokoll im Rahmen des Ereignisses 4688 "Prozesserstellung überwachen" ("ein neuer Prozess wurde erstellt") protokolliert.

Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, werden die Befehlszeileninformationen des Prozesses nicht in "Prozesserstellung überwachen"-Ereignisse aufgenommen.

Standard: Nicht konfiguriert

Hinweis: Wenn diese Richtlinieneinstellung aktiviert ist, kann jeder Benutzer mit Rechten zum Lesen der Sicherheitsereignisse die Befehlszeilenargumente für alle erfolgreich erstellten Prozesse lesen. Befehlszeilenargumente können vertrauliche oder private Informationen wie z. B. Kennwörter oder Benutzerdaten enthalten.

Unterstützt auf: Mindestens Windows Server 2012 R2, Windows 8.1 oder Windows RT 8.1

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\Audit
Value NameProcessCreationIncludeCmdLine_Enabled
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

auditsettings.admx

Administrative Vorlagen (Computer)

Administrative Vorlagen (Benutzer)