监视启动程序行为和访问的文件

监视启动程序行为和访问的文件

每次我启动 Windows 并登录时,我都会看到一个复制文件对话框。它可以从中复制文件

C:\ProgramData\Microsoft\Network\Connections\Pbk 到 %userprofile%\AppData\Roaming\Microsoft\Network\Connections\Pbk\

我搜索了用于存储当前用户和所有用户的 vpn 数据的文件夹,我没有任何 VPN 连接,并且我的计算机刚刚重新安装。我安装的大多数程序都是驱动程序。

我不想弄清楚哪个程序做了这件事,我以为我可以通过 SysInternal 的 procmon.exe 监视进程,但是,我无法在复制过程完成之前这么快启动它。

如何?

相关内容