O trio de diagnóstico: Process Explorer, Process Monitor, Autoruns
Process Explorer é o Gerenciador de Tarefas com raio-X: árvore de processos, as DLLs carregadas por cada um, os serviços dentro de cada svchost e cem colunas de detalhe. O truque matador é o Find Handle (Find → Find Handle or DLL): digite o nome do arquivo teimoso e ele aponta o processo exato que o mantém aberto — a resposta para todo erro de "o arquivo está aberto em outro programa". Ele também pode enviar cada binário em execução para o VirusTotal (Options → VirusTotal.com → Check) e mostrar os vereditos numa coluna. Só esse recurso encerra metade dos sustos de "que processo é esse" numa máquina saudável. Faça dele o seu Gerenciador de Tarefas (Options → Replace Task Manager) e a maioria dos mistérios deixa de ser mistério.
Process Monitor registra cada acesso a arquivos, registro e rede — milhares de linhas por segundo —, então a habilidade não está em gravar, e sim em filtrar. Deixe só Result is ACCESS DENIED, ou Path begins com o arquivo que importa, e o ruído colapsa numa resposta. Ele também sabe registrar um boot inteiro (Options → Enable Boot Logging) para capturar o que acontece antes de você sequer entrar. O Autoruns é a terceira perna: enumera cada ponto de partida automático — itens de logon, serviços, tarefas agendadas, extensões de shell, codecs — com colunas de editor e assinatura, de modo que aquilo que inicia com o Windows e que a aba de inicialização nunca mencionou não tem onde se esconder.
- "O arquivo está aberto em outro programa" — Process Explorer: Find → Find Handle e o nome do arquivo
- "Que processo desconhecido é esse?" — coluna VirusTotal e abas DLLs/Services do Process Explorer
- "Quem fica mexendo neste arquivo ou configuração?" — Process Monitor com filtro nesse caminho exato
- "Algo inicia com o Windows e não aparece na inicialização" — Autoruns com as entradas da Microsoft ocultas
- "Com quem meu PC está conversando agora?" — TCPView, uma olhada por conexão
A segunda linha: dumps, conexões, pastas, assinaturas
O ProcDump vigia um processo e grava um dump de memória no exato momento do problema — procdump -c 90 app.exe dispara quando a CPU passa de 90%, sem matar nada. TCPView é o netstat com cara humana: cada conexão e porta em escuta, por processo, em atualização contínua. Disk Usage (du.exe) imprime tamanhos de pasta no console — du -l 2 C:\Users mostra dois níveis de profundidade — e encerra as discussões de "para onde foi o espaço" em segundos. O sigcheck confere assinaturas, versões e hashes (sigcheck -h file.exe), o que responde "esse arquivo é o que finge ser?" sem executá-lo. Strings extrai texto legível de qualquer binário — URLs, caminhos, pistas — a forma honesta de espiar dentro de algo suspeito.
Os dois últimos resolvem mistérios menores que de outro jeito engolem uma noite. O MoveFile agenda a exclusão de um arquivo travado para o próximo reinício (movefile "C:\path\stubborn.dll" ""), e dá conta de arquivos que nem o Process Explorer libera limpo. BgInfo estampa nome da máquina, IP, hora de boot e memória no papel de parede — parece banal até você dar suporte por telefone a três máquinas da família e parar de perguntar "com qual computador estou falando?".
Como usar o conjunto sem quebrar nada
Tudo é gratuito no site do Sysinternals da Microsoft, e nenhuma ferramenta exige instalação — ou roda direto de \\live.sysinternals.com\tools se você sempre quiser a versão mais nova. A maioria aceita /accepteula na linha de comando para o primeiro uso silencioso. Guarde-as numa pasta, adicione a pasta ao PATH e execute como administrador quando o mistério envolver processos do sistema. A regra de ouro: essas ferramentas olham, não mudam — as únicas edições são as que você faz explicitamente, como fechar um handle ou desativar uma entrada do Autoruns. Olhe primeiro, entenda, aja depois, e o Windows para de guardar segredos.
Perguntas e respostas
É seguro usar as ferramentas do Sysinternals?
Sim: a Microsoft as publica e mantém há quase trinta anos. São assinadas, gratuitas e não mudam nada até você deliberadamente alterar alguma coisa.
Qual ferramenta do Sysinternals mostra tudo o que inicia com o Windows?
O Autoruns. Ele varre cada ponto de partida automático — itens de logon, serviços, tarefas agendadas, extensões de shell — muito além da aba de inicialização do Gerenciador de Tarefas.
Veja exatamente o que está incluído antes de comprar.
O teste único de 30 minutos cobre os recursos básicos. Os recursos marcados PRO ficam bloqueados até a ativação de uma licença paga.
Continue lendo
Fale com a gente: [email protected]