El trío de diagnóstico: Process Explorer, Process Monitor, Autoruns
Process Explorer es el Administrador de tareas con visión de rayos X: árbol de procesos, las DLL cargadas por cada uno, los servicios dentro de cada svchost y cien columnas de detalle. Su truco estrella es Find Handle (Find → Find Handle or DLL): escribes el nombre del archivo rebelde y te dice qué proceso exacto lo mantiene abierto —la respuesta a cada error de "el archivo está abierto en otro programa". Además puede enviar cada binario en ejecución a VirusTotal (Options → VirusTotal.com → Check) y mostrar el veredicto en una columna. Esa sola función resuelve la mitad de los sustos de "qué es este proceso" en una máquina sana. Hazlo tu Administrador de tareas (Options → Replace Task Manager) y la mayoría de los misterios dejan de serlo.
Process Monitor registra cada acceso a archivos, registro y red —miles de líneas por segundo—, así que la destreza no está en grabar sino en filtrar. Deja solo Result is ACCESS DENIED, o Path begins con el archivo que te importa, y el ruido colapsa en una respuesta. También sabe registrar un arranque completo (Options → Enable Boot Logging) para atrapar lo que pasa antes de que inicies sesión. Autoruns es la tercera pata: enumera cada punto de inicio automático —elementos de inicio de sesión, servicios, tareas programadas, extensiones de shell, códecs— con columnas de editor y firma, de modo que aquello que arranca con Windows y que la pestaña de inicio del Administrador de tareas jamás mencionó no tiene dónde esconderse.
- "El archivo está abierto en otro programa" — Process Explorer: Find → Find Handle y el nombre del archivo
- "¿Qué es este proceso desconocido?" — columna VirusTotal y pestañas DLLs/Services de Process Explorer
- "¿Quién toca este archivo o ajuste sin parar?" — Process Monitor con un filtro sobre esa ruta exacta
- "Algo arranca con Windows que la lista de inicio no muestra" — Autoruns con las entradas de Microsoft ocultas
- "¿Con quién está hablando mi PC ahora mismo?" — TCPView, un vistazo por conexión
La segunda línea: volcados, conexiones, carpetas, firmas
ProcDump vigila un proceso y escribe un volcado de memoria justo en el momento del fallo —procdump -c 90 app.exe se dispara cuando la CPU supera el 90%, sin matar nada. TCPView es netstat con cara humana: cada conexión y puerto a la escucha, por proceso, en actualización continua. Disk Usage (du.exe) imprime tamaños de carpeta desde la consola —du -l 2 C:\Users reporta dos niveles de profundidad— y zanja las discusiones de "a dónde fue el espacio" en segundos. sigcheck verifica firmas, versiones y hashes (sigcheck -h file.exe), lo que responde "¿es este archivo lo que aparenta ser?" sin ejecutarlo. Strings extrae texto legible de cualquier binario —URL, rutas, pistas— la forma honesta de asomarse dentro de algo sospechoso.
Los dos últimos resuelven misterios menores que de otro modo devoran una tarde. MoveFile programa el borrado de un archivo bloqueado para el siguiente reinicio (movefile "C:\path\stubborn.dll" ""), lo que elimina archivos que ni siquiera Process Explorer logra liberar limpio. BgInfo estampa nombre de equipo, IP, hora de arranque y memoria sobre el fondo de pantalla —suena trivial hasta que das soporte por teléfono a tres equipos de la familia y dejas de preguntar "¿con qué ordenador estoy hablando?".
Cómo usar el conjunto sin romper nada
Todo es gratis en el sitio de Sysinternals de Microsoft y ninguna herramienta requiere instalación —o se ejecuta directo desde \\live.sysinternals.com\tools si siempre quieres la versión más reciente. La mayoría acepta /accepteula en la línea de comandos para que el primer uso sea silencioso. Guárdalas en una carpeta, añádela al PATH y ejecútalas como administrador cuando el misterio involucre procesos del sistema. La regla de oro: estas herramientas miran, no cambian —las únicas ediciones son las que haces tú de forma explícita, como cerrar un handle o desactivar una entrada de Autoruns. Primero mira, entiende, actúa después, y Windows deja de guardar secretos.
Preguntas y respuestas
¿Es seguro usar las herramientas de Sysinternals?
Sí: Microsoft las publica y mantiene desde hace casi treinta años. Están firmadas, son gratuitas y no cambian nada hasta que tú deliberadamente modificas algo.
¿Qué herramienta de Sysinternals muestra todo lo que arranca con Windows?
Autoruns. Recorre cada punto de inicio automático —elementos de inicio de sesión, servicios, tareas programadas, extensiones de shell— mucho más allá de la pestaña de inicio del Administrador de tareas.
Consulta qué incluye antes de comprar.
La prueba única de 30 minutos incluye las funciones básicas. Las funciones marcadas PRO permanecen bloqueadas hasta activar una licencia de pago.
Sigue leyendo
Escríbenos: [email protected]