[ 应急响应基础篇 ] 使用 Process Explorer 进程分析工具分析系统进程(附Process Explorer安装教程)

news/2024/10/23 3:40:25/

🍬 博主介绍

👨‍🎓 博主介绍:大家好,我是 _PowerShell ,很高兴认识大家~
✨主攻领域:【渗透领域】【数据通信】 【通讯安全】 【web安全】【面试分析】
🎉点赞➕评论➕收藏 == 养成习惯(一键三连)😋
🎉欢迎关注💗一起学习👍一起讨论⭐️一起进步📝文末有彩蛋
🙏作者水平有限,欢迎各位大佬指点,相互学习进步!

文章目录

  • 🍬 博主介绍
  • 一、环境介绍
  • 二、Process Explorer介绍
  • 三、Process Explorer下载
  • 四、Process Explorer使用
    • 1、替换任务管理器
      • 1.操作步骤
      • 2.替换成功
      • 3.taskmgr打开
      • 4.Ctrl+Shift+Del打开
    • 2、查看当前系统中运行的进程
      • 1.树形图展示进程
      • 2.颜色标示不同状态的进程
      • 3.选择显示不同字段
    • 3、查看进程的详细信息
    • 4、查看文件正在被什么进程占用
    • 5、实时监控系统的性能
    • 6、获取Dump文件
    • 7、官方文档
  • 五、相关资料

一、环境介绍

在应急响应过程中,进程分析是至关重要的。
这里简单介绍一下windows官方提供的进程分析工具Process Explorer,包含他的简单介绍,下载及其简单使用。

二、Process Explorer介绍

Process Explorer可以看成是一个加强版的任务管理器。
在较早的Windows版本中,任务管理器提供的功能是非常简单的(比如查看CPU、内存的使用情况,强制结束进程等),很难满足我们高级一些的需求。在这种情况下,Process Exploere就应运而生了,大大的方便了我们工作中监测进程和排除故障的工作。
这里我会从实际应用的角度对Process Explorer的一些功能点进行简单的介绍。

三、Process Explorer下载

Process Explorer是微软官方提供的,直接在官网下载就可以了
官网下载:

https://learn.microsoft.com/zh-cn/sysinternals/downloads/process-explorer

四、Process Explorer使用

1、替换任务管理器

Process Explorer提供了相对与任务管理器更加强大实用的功能,所以有的时候就会想着直接把任务管理器给替换掉得了。
Process Explorer提供了这样一个功能,可以在用户触发打开任务管理器的操作的时候直接打开Process Explorer。

1.操作步骤

选项(Options) --> 替换任务管理器(Replace Task Manager)

在这里插入图片描述

2.替换成功

之后在我们运行任务管理器打开的就是Process Explorer了。

3.taskmgr打开

taskmgr

在这里插入图片描述

4.Ctrl+Shift+Del打开

Ctrl+Shift+Del的时候打开任务管理器

在这里插入图片描述

2、查看当前系统中运行的进程

1.树形图展示进程

Process Explorer对进程以树形图的形式进行展示,这样方便我们观察父子进程之间的关系。从这里我们可以看出来,绝大部分的窗体应用程序都是wininit.exe的子进程

在这里插入图片描述

2.颜色标示不同状态的进程

Process Explorer会以不同的颜色标示不同状态的进程

在这里插入图片描述

这里我弄了一个中英文对照,因为我有汉化版,汉化版下载链接在文末给出

在这里插入图片描述

3.选择显示不同字段

我们还可以通过右键点击右侧列头选择显示我们感兴趣的属性

在这里插入图片描述

这里我弄了一个中英文对照,因为我有汉化版,汉化版下载链接在文末给出

在这里插入图片描述

3、查看进程的详细信息

如果我们对某个进程的感兴趣,我们可以双击这个进程查看它的详细信息Command line和Current directory这两个属性比较重要。

Command line: 
启动进程的时候调用的命令。从这里我们可以了解怎么样去调用这个进程,和有关当前进程启动的详细信息。
Current directory: 
当前进程活动所在的文件夹。

在这里插入图片描述

4、查看文件正在被什么进程占用

我们在操作文件(删除、重命名等)的时候遇到错误提示,说文件正在被其他进程占用,无法执行操作。这个时候可以打开Process Explorer对文件进行查找:

Ctrl + f

输入要查找的文件名就可以看到有那些进程正在使用这个文件了,双击搜到的进程Process Explorer会在下面高亮显示出对应的文件句柄。
从这里我们可以强制关闭对应的句柄以达到不让文件被继续占用的目的。

在这里插入图片描述

5、实时监控系统的性能

通过视图(View) --> 系统信息(System Info)我们可以打开Performance窗口查看过去一段时间内系统的性能数据

在这里插入图片描述

我们也可以通过设置把感兴趣的性能数据固定在任务栏里显示

在这里插入图片描述

6、获取Dump文件

Dump文件是进程的内存镜像,通常在进程没有反应或者崩溃的时候我们需要借助Dump文件来分析进程里面发生了什么,Process Explorer提供了一个快捷的方式来获取Dump文件。
直接右键,创建就可以了Create Dump
我们可以根据需要选择获取最小的dump还是完整的dump文件。

在这里插入图片描述

7、官方文档

Process Explorer是很强大的,还有很多的功能这里就不详细介绍了,有需要的可以看官方文档,链接如下

https://windowsexplored.com/2012/01/31/resolve-symbols-in-process-explorer-monitor-without-installing-the-debugging-tools/

五、相关资料

1、Process Explorer英文版
2、Process Explorer中文版
3、Process Explorer官方文档


http://www.ppmy.cn/news/45379.html

相关文章

爆火的Auto-GPT:实战及运行体验

Auto-GPT可以说是目前AI应用方向最火爆的项目了,自从3月份上线以来,一个月疯狂拦下将近7万star(截至本文写稿时69.5k)。它的目的是探索诸如GPT-4这样的大语言模型自主完成任务的能力。业界也有一些大佬出来表示这个项目真的很有趣…

学习笔记 -- C++性能评估工具Perf

Installation sudo apt update sudo apt install linux-tools-common查看你的内核: uname -r我的输出: $ uname -r 5.15.0-67-generic安装对应的 tools: sudo apt install linux-tools-5.15.0-67-genericImplementation 1、Perf List 状…

工业通讯应用中主流的常用协议Modbus协议

智联物联技术分享,本期为大家介绍工业通讯常用的主流协议Modbus协议。 Modbus协议的前身叫做Mod协议,常被用于Modicon公司的PLC控制器中,后来Modicon被Schneider收购后随之改名为我们如今所熟悉的modbus协议,现如今广泛应用在物联…

数据结构—单链表

目录 1.前言 2.了解单链表 3.单链表代码实现 3.1 单链表结构体实现 3.2 创建节点 3.3 打印单链表 3.4 尾插 3.5 头插 3. 6 头删 3.7 尾删 3.8 查找 3.9 插入 3.9.1 在pos位置之前插入 3.9.2 在pos位置之后插入(主要使用这种功能)---不需要找…

代码随想录训练营day44|完全背包;518、零钱兑换 II;377、组合总和 Ⅳ

完全背包和01背包问题唯一不同的地方就是,每种物品有无限件。 代码模板: //先遍历物品,再遍历背包 private static void testCompletePack(){int[] weight {1, 3, 4};int[] value {15, 20, 30};int bagWeight 4;int[] dp new int[bagWe…

zsh: command not found: python问题解决

项目场景: mac电脑python命令打印不出来 问题描述 zsh: command not found: python没有python命令,但是本地安装了puyhon 原因分析: 没有配置python环境 解决方案: 提示:这里填写该问题的具体解决方案: 如…

堆排序及top-k问题

堆排序及top-k问题 堆排序建堆向上调整建堆向下建堆 堆排序 top-k问题,建堆的应用 堆排序 堆排序,听名字就是要对堆进行排序,但当我们是无序数据时,首先我们就需要建立一个堆 建堆 这里让我们来回忆一下前面的堆,改…

【C/C++】C++ 四种强制转换

文章目录 基本概念适用场景及代码案例测试运行Demo 基本概念 C 中有四种强制转换方式,分别是: static_cast:用于基本数据类型之间的转换,以及具有继承关系的指针或引用之间的转换。static_cast 在编译时进行类型检查,…