Das Diagnose-Trio: Process Explorer, Process Monitor, Autoruns
Process Explorer ist der Task-Manager mit Röntgenblick: Prozessbaum, geladene DLLs, die Dienste in jedem svchost und hundert Detailspalten. Der Königsgriff ist Find Handle (Find → Find Handle or DLL): Namen der sturen Datei eintippen, und das Tool nennt den Prozess, der sie offen hält — die Antwort auf jeden „Datei wird in einem anderen Programm verwendet“-Fehler. Zusätzlich kann es jede laufende Datei an VirusTotal schicken (Options → VirusTotal.com → Check) und die Urteile als Spalte zeigen. Dieses eine Feature beendet die Hälfte aller „Was ist das für ein Prozess“-Paniken auf einem gesunden Rechner. Machen Sie es zum Standard-Task-Manager (Options → Replace Task Manager), und die meisten Rätsel verlieren ihren Reiz.
Process Monitor zeichnet jede Datei-, Registrierungs- und Netzwerkaktivität auf — tausende Zeilen pro Sekunde —, die Kunst liegt also nicht im Aufzeichnen, sondern im Filtern. Result is ACCESS DENIED oder Path begins mit der betroffenen Datei, und das Rauschen fällt zu einer Antwort zusammen. Zusätzlich loggt es einen kompletten Startvorgang (Options → Enable Boot Logging), um zu erfassen, was vor Ihrer Anmeldung passiert. Autoruns ist das dritte Bein: Es listet jede Autostart-Location — Anmeldeobjekte, Dienste, geplante Tasks, Shell-Erweiterungen, Codecs — mit Herausgeber- und Signaturspalten. Was mit Windows startet und von der Autostart-Seite des Task-Managers nie erwähnt wurde, kann sich hier nicht verstecken.
- „Die Datei wird in einem anderen Programm verwendet“ — Process Explorer: Find → Find Handle, Dateiname eintippen
- „Was ist dieser unbekannte Prozess?“ — VirusTotal-Spalte plus die DLLs- und Services-Reiter im Process Explorer
- „Wer greift immer wieder auf diese Datei oder Einstellung zu?“ — Process Monitor mit Filter auf genau diesen Pfad
- „Etwas startet mit Windows, das die Autostart-Liste nie zeigt“ — Autoruns mit ausgeblendeten Microsoft-Einträgen
- „Mit wem redet mein PC gerade?“ — TCPView, ein Blick pro Verbindung
Die zweite Reihe: Dumps, Verbindungen, Ordner, Signaturen
ProcDump beobachtet einen Prozess und schreibt genau im Störfall ein Speicherabbild — procdump -c 90 app.exe löst aus, sobald die CPU 90% überschreitet, ganz ohne Abschießen. TCPView ist netstat mit Gesicht: jede Verbindung und jedes lauschende Port, pro Prozess, live aktualisiert. Disk Usage (du.exe) druckt Ordnergrößen in die Konsole — du -l 2 C:\Users zeigt zwei Ebenen tief — und beendet Streit über „Wohin ist der Platz gewandert“ in Sekunden. sigcheck prüft Signaturen, Versionen und Hashes (sigcheck -h file.exe) und beantwortet „Ist diese Datei das, was sie vorgibt“, ohne sie zu starten. Strings zieht lesbaren Text aus beliebigen Binärdateien — URLs, Pfade, Hinweise — der ehrliche Blick ins Innere verdächtiger Dateien.
Die letzten beiden lösen kleinere Rätsel, für die sonst ein Abend draufgeht. MoveFile plant das Löschen einer gesperrten Datei zum nächsten Neustart (movefile "C:\path\stubborn.dll" "") und entfernt damit auch Dateien, die selbst der Process Explorer nicht sauber freigibt. BgInfo stampft Hostname, IP-Adresse, Boot-Zeit und Speicher auf den Desktop-Hintergrund — klingt banal, bis Sie drei Familienrechner telefonisch betreuen und aufhören zu fragen: „Mit welchem Rechner rede ich eigentlich?“
So nutzen Sie die Sammlung, ohne etwas zu zerstören
Alles kostenlos von Microsofts Sysinternals-Seite, und jedes Tool läuft ohne Installation — oder direkt aus \\live.sysinternals.com\tools, wenn Sie immer die neueste Version wollen. Die meisten akzeptieren /accepteula in der Kommandozeile, damit der erste Aufruf still bleibt. Halten Sie alles in einem Ordner, nehmen Sie ihn in die PATH auf und starten Sie mit Administratorrechten, wenn das Rätsel Systemprozesse betrifft. Die goldene Regel: Diese Tools schauen, sie ändern nichts — Eingriffe passieren nur durch Sie, etwa ein geschlossenes Handle oder ein deaktivierter Autoruns-Eintrag. Erst schauen, dann verstehen, dann handeln — und Windows hört auf, Geheimnisse zu haben.
Fragen und Antworten
Sind die Sysinternals-Tools sicher zu benutzen?
Ja — Microsoft liefert und pflegt sie seit fast drei Jahrzehnten. Sie sind signiert, kostenlos und ändern nichts, bis Sie bewusst selbst etwas umstellen.
Welches Sysinternals-Tool zeigt alles, was mit Windows startet?
Autoruns. Es durchleuchtet jede Autostart-Location — Anmeldeobjekte, Dienste, geplante Tasks, Shell-Erweiterungen — weit über die Autostart-Seite des Task-Managers hinaus.
Vor dem Kauf genau wissen, was enthalten ist.
Der einmalige 30-Minuten-Test umfasst Basisfunktionen. PRO-markierte Werkzeuge bleiben bis zur Aktivierung einer kostenpflichtigen Lizenz gesperrt.
Weiterlesen
Schreiben Sie uns: [email protected]