Process Explorer.exe的使用

Process Explorer.exe的使用

下载地址

https://docs.microsoft.com/zh-cn/sysinternals/downloads/process-explorer

作用

察看当前主机上的进程信息

使用场景

当需要察看当前主机上有哪些程序在运行,或者察看某个文件被某个进程占用时使用。

工作原理

通过在系统中创建进程快照,然后遍历进程快照中的进程获得其信息然后显示出来。(实质是通过遍历R0层中进程的EPROCESS内核结构组成的双向链表来枚举系统中的进程)

字段及功能介绍

需要使用该软件时只需双击运行即可,初始界面如图:
在这里插入图片描述

重要字段信息介绍

何为一个进程
在这里插入图片描述
进程名
在这里插入图片描述
进程ID(PID),该进程在主机上的唯一标识符
在这里插入图片描述
对该进程的简单描述
在这里插入图片描述
进程实体文件的签名情况
在这里插入图片描述
进程实体文件的绝对路径
在这里插入图片描述
进程实体文件在VirusTotal.com上的扫描结果,例如0/72,解释为72家病毒厂商中有0家对其报毒。
在这里插入图片描述
以上只是该进程相关的部分信息,当你想了解关于该进程的更多信息时,可以使用下面的方法选择显示更多信息。
在这里插入图片描述
想要显示什么信息,勾选上就行了
在这里插入图片描述

重要功能介绍

File按钮

运行命令行,相当于win+r
在这里插入图片描述
保存当前主机进程信息
在这里插入图片描述
主机操作
在这里插入图片描述

Options按钮

验证进程实体文件签名
在这里插入图片描述
将进程实体文件在VT上进行检查,下面一条为提交未知文件,不建议勾选。
在这里插入图片描述
进程具有特殊属性或者或者在特定状态时具有特定的颜色。
在这里插入图片描述

View按钮

察看主机上的资源使用情况,如CPU,GPU占用率,内存使用情况等。
在这里插入图片描述
在这里插入图片描述
按树状显示进程关系,更能体现进程之间的父子关系。
在这里插入图片描述

Process按钮

对某条进程的操作选项,选中某条进程单击process选项(或者右键)就可以就该进程进行操作了,红框中的选项意思依次是:

1,结束该进程。

2,结束进程树,即结束该进程及其子进程。

3,重新启动该进程。

4,暂停该进程。

5,调试该进程,即将该进程附加到调试器中。

6,将该进程空间中的数据dump下来。

7,将该进程的实体文件在VT上进行检查。

8,察看该进程的属性,双击该进程也能察看。

9,在线搜索该进程的实体文件。
在这里插入图片描述
双击察看该进程的属性,下面是对其属性中关键字段的说明。
在这里插入图片描述

Find按钮

在所有进程中查找句柄或者某个DLL被谁占用,快捷键ctrl+f,只需输入句柄名或者DLL文件名即可。
在这里插入图片描述
如:输入DLL名即可找到是哪个进程占用了他。
在这里插入图片描述
双击该条目,就能找到其具体的占用信息。
在这里插入图片描述

察看进程模块加载及句柄占用情况

察看某条进程加载了哪些模块,快捷键Ctrl+D或者Ctrl+L,Ctrl+L可以关闭此察看窗口。
在这里插入图片描述
右键某个模块可以

1,察看其属性。

2,在线搜索其实体文件。

3,使用VT扫描其报毒情况。
在这里插入图片描述
察看某条进程占用了哪些句柄,快捷键Ctrl+H。
在这里插入图片描述
右键某个句柄可以

1,关闭该句柄,即解除该进程对该句柄的占用。

2,察看该句柄的属性。
在这里插入图片描述

  • 3
    点赞
  • 8
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
基本简介   Process Explorer使用者能了解看不到的在后台执行的处理程序,能显示目前已经载入哪些模块,分别是正在被哪些程序使用着,还可显示这些程序所调用的 DLL进程,以及他们所打开的句柄Process Explorer最大的特色就是可以中终任何进程,甚至包括系统的关键进程!   Process Explorer 的显示有两个子窗口所组成,窗口上方会显示出当前活跃的程序进程,包括它们的详细描述,窗口下方则会显示出通过资源管理器模式运行的应用程序的相关信息,以及它们所调用的DLL和打开的句柄,该版本可以运行在windows NT/2K/XP/2003系统平台 [编辑本段]Process Explorer的独特之处   1.显示被执行的映像文件的完整路径   2.显示进程安全令牌   3.加亮显示进程和线程列表中的变化   4.显示作业中的进程,以及作业的细节   5.显示运行。NET/WinFX应用的进程,以及与.NET相关的细节   6.显示进程和线程的启动时间   7.显示内存映射文件的完整列表   8.能够挂起一个进程   9.能够杀死一个线程 [编辑本段]Process Explorer的现状   由Sysinternals开发的一个高级的Windows系统和应用程序监视工具,目前已并入微软旗下。此版本的Process Explorer 不仅结合了Filemon(文件监视器)和Regmon(注册表监视器)两个工具的功能,还增加了多项重要的增强功能。包括稳定性和性能改进、强大的过滤选项、修正的进程树对话框(增加了进程存活时间图表)、可根据点击位置变换的右击菜单过滤条目、集成带源代码存储的堆栈跟踪对话框、更快的堆栈跟踪、可在 64位 Windows 上加载 32位 日志文件的能力、监视映像(DLL和内核模式驱动程序)加载、系统引导时记录所有操作等。   现在Process Explorer 11.21已并入Windows成为Microsoft Process Monitor 1.37。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值