1.下载processmonitor软件,官方下载链接如下
Process Monitor - Sysinternals | Microsoft Learn
由于虚拟机环境使用了xp系统,但是在官网上没找到旧版本的下载链接,所以搜索了其他的下载路径
Process Monitor V2.96 汉化绿色版 下载 - 系统之家
2.下载后解压打开
3.清空显示,使用编辑--->清除显示
4.开始捕获,文件--->捕获事件;再次点击即可停止捕获
5.可以使用过滤机制来筛选想要观察的进程行为,过滤--->过滤,出现过滤规则设置
6.可以通过重置只留下重要的过滤选项。可以通过规则设置来过滤,比如只过滤explorer.exe的文件创建操作,第一步,选择进程名称为explorer.exe,并点击添加然后点击应用。可以看到只剩下explorer.exe进程相关的操作
7.设置操作是创建文件,点击添加,然后点击应用,可以看到只剩下创建文件的操作,也可以通过工具栏快速进行文件系统、注册表、网络活动的过滤