Le trio de diagnostic : Process Explorer, Process Monitor, Autoruns
Process Explorer est le Gestionnaire des tâches passé aux rayons X : arborescence des processus, DLL chargées, services logés dans chaque svchost et cent colonnes de détails. Son geste roi est Find Handle (Find → Find Handle or DLL) : tapez le nom du fichier récalcitrant et il désigne le processus exact qui le tient ouvert — la réponse à chaque erreur « fichier ouvert dans un autre programme ». Il sait aussi envoyer chaque exécutable à VirusTotal (Options → VirusTotal.com → Check) et afficher les verdicts en colonne. Cette seule fonction règle la moitié des paniques du type « c'est quoi ce processus » sur une machine saine. Adoptez-le comme Gestionnaire des tâches (Options → Replace Task Manager) et la plupart des mystères cessent d'en être.
Process Monitor enregistre chaque accès fichier, registre et réseau — des milliers de lignes par seconde — donc le talent n'est pas d'enregistrer, il est de filtrer. Gardez seulement Result is ACCESS DENIED, ou Path begins avec le fichier qui vous intéresse, et le bruit s'effondre en une réponse. Il sait aussi journaliser un démarrage complet (Options → Enable Boot Logging) pour saisir ce qui se passe avant même votre connexion. Autoruns est le troisième pilier : il énumère chaque emplacement de démarrage — éléments de connexion, services, tâches planifiées, extensions de shell, codecs — avec colonnes d'éditeur et de signature. Ce qui démarre avec Windows et que l'onglet Démarrage du Gestionnaire des tâches n'a jamais mentionné ne peut plus se cacher.
- « Le fichier est ouvert dans un autre programme » — Process Explorer : Find → Find Handle, tapez le nom du fichier
- « C'est quoi ce processus inconnu ? » — colonne VirusTotal et onglets DLLs/Services de Process Explorer
- « Qui touche à ce fichier ou ce réglage ? » — Process Monitor avec un filtre sur ce chemin exact
- « Quelque chose démarre avec Windows sans figurer dans la liste » — Autoruns, entrées Microsoft masquées
- « À qui parle mon PC en ce moment ? » — TCPView, un coup d'œil par connexion
La deuxième ligne : dumps, connexions, dossiers, signatures
ProcDump surveille un processus et écrit un dump mémoire à l'instant précis du dérapage — procdump -c 90 app.exe se déclenche quand le CPU dépasse 90%, sans rien tuer. TCPView est netstat avec un vrai visage : chaque connexion et port en écoute, par processus, en rafraîchissement continu. Disk Usage (du.exe) imprime des tailles de dossiers en console — du -l 2 C:\Users rapporte sur deux niveaux de profondeur — et départage les disputes « où est passée la place » en quelques secondes. sigcheck vérifie signatures, versions et empreintes (sigcheck -h file.exe), ce qui répond « ce fichier est-il ce qu'il prétend » sans le lancer. Strings extrait le texte lisible d'un binaire — URL, chemins, indices — la façon honnête de regarder dedans.
Les deux derniers règlent de petits mystères qui sinon mangent une soirée. MoveFile planifie la suppression d'un fichier verrouillé au redémarrage suivant (movefile "C:\path\stubborn.dll" ""), et vient à bout de fichiers que même Process Explorer ne libère pas proprement. BgInfo tamponne nom d'hôte, IP, heure de démarrage et mémoire sur le fond d'écran — anodin, jusqu'au jour où vous dépannez trois machines familiales par téléphone et cessez de demander « à quel ordinateur est-ce que je parle ».
Utiliser la boîte à outils sans rien casser
Tout est gratuit sur le site Sysinternals de Microsoft, et aucun outil ne s'installe — ou se lance directement depuis \\live.sysinternals.com\tools si vous voulez toujours la dernière version. La plupart acceptent /accepteula en ligne de commande pour un premier usage silencieux. Rangez-les dans un dossier, ajoutez-le au PATH, et lancez en administrateur quand le mystère touche aux processus système. La règle d'or : ces outils regardent, ils ne modifient rien — les seules éditions sont celles que vous faites exprès, comme fermer un handle ou désactiver une entrée Autoruns. Regardez d'abord, comprenez, agissez ensuite, et Windows arrête de garder ses secrets.
Questions et réponses
Les outils Sysinternals sont-ils sûrs ?
Oui : Microsoft les publie et les entretient depuis près de trente ans. Ils sont signés, gratuits, et ne modifient rien tant que vous ne changez pas délibérément quelque chose.
Quel outil Sysinternals montre tout ce qui démarre avec Windows ?
Autoruns. Il parcourt chaque emplacement de démarrage — éléments de connexion, services, tâches planifiées, extensions de shell — bien au-delà de l'onglet Démarrage du Gestionnaire des tâches.
Vérifiez le contenu avant l'achat.
L'essai unique de 30 minutes couvre les fonctions de base. Les fonctions marquées PRO restent verrouillées jusqu'à l'activation d'une licence payante.
À lire ensuite
Écrivez-nous: [email protected]