Диагностическая тройка: Process Explorer, Process Monitor, Autoruns
Process Explorer — это диспетчер задач с рентгеном: дерево процессов, загруженные DLL, службы внутри каждого svchost и сотня столбцов подробностей. Его коронный приём — Find Handle (Find → Find Handle or DLL): вводите имя несдающегося файла и получаете имя процесса, который его держит, — ответ на любую ошибку «файл открыт в другой программе». Заодно он умеет отправлять все запущенные файлы на VirusTotal (Options → VirusTotal.com → Check) и показывать вердикты столбцом. Одна эта возможность закрывает половину паник «что это за процесс» на здоровой машине. Сделайте его диспетчером по умолчанию (Options → Replace Task Manager) — и большинство загадок перестанут быть загадками.
Process Monitor пишет в журнал каждое обращение к файлам, реестру и сети — тысячи строк в секунду, — поэтому мастерство не в записи, а в фильтрах. Оставьте только Result is ACCESS DENIED или Path begins с нужного файла — и шум схлопывается в ответ. Он же умеет логировать загрузку целиком (Options → Enable Boot Logging), чтобы увидеть, что происходит до вашего входа в систему. Третья опора — Autoruns: он перебирает все точки автозапуска — элементы входа, службы, планировщик, расширения оболочки, кодеки — со столбцами издателя и подписи, так что то, что стартует с Windows и о чём вкладка автозагрузки даже не слышала, спрятаться не может.
- «Файл открыт в другой программе» — Process Explorer: Find → Find Handle и имя файла
- «Что это за неизвестный процесс?» — столбец VirusTotal и вкладки DLLs/Services в Process Explorer
- «Кто трогает этот файл или параметр?» — Process Monitor с фильтром по этому пути
- «Что-то стартует с Windows, а в автозагрузке его нет» — Autoruns со скрытыми записями Microsoft
- «С кем мой компьютер разговаривает прямо сейчас?» — TCPView, один взгляд на соединение
Подмога: дампы, соединения, папки, подписи
ProcDump наблюдает за процессом и снимает дамп памяти ровно в момент сбоя — procdump -c 90 app.exe сработает, когда загрузка ЦП перевалит за 90%, и убивать ничего не придётся. TCPView — это netstat с человеческим лицом: все соединения и слушающие порты, по процессам, в живом обновлении. Disk Usage (du.exe) печатает размеры папок из консоли — du -l 2 C:\Users покажет два уровня вглубь — и за секунды закрывает споры «куда делось место». sigcheck проверяет подписи, версии и хеши (sigcheck -h file.exe) и отвечает на вопрос «тот ли это файл, за кого себя выдаёт», ничего не запуская. Strings вытаскивает читаемый текст из любого бинарника — URL, пути, подсказки — честный способ заглянуть внутрь подозрительного файла.
Последние две решают мелкие загадки, на которые иначе уходит вечер. MoveFile назначает удаление заблокированного файла на следующую перезагрузку (movefile "C:\path\stubborn.dll" "") — срабатывает даже там, где Process Explorer не может аккуратно освободить дескриптор. BgInfo выводит на обои имя компьютера, IP, время загрузки и память — звучит тривиально ровно до тех пор, пока вы не начнёте по телефону поддерживать три семейные машины и не перестанете спрашивать «а с каким компьютером я говорю».
Как пользоваться набором и ничего не сломать
Всё бесплатно на сайте Sysinternals от Microsoft, и ни одна утилита не требует установки — а при желании их можно запускать прямо из \\live.sysinternals.com\tools, всегда последнюю версию. Большинство принимает /accepteula в командной строке, чтобы первое использование прошло молча. Держите их в одной папке, добавьте её в PATH и запускайте от администратора, когда загадка касается системных процессов. Золотое правило: эти утилиты смотрят, но не меняют — правки только те, что вы делаете сами, например закрытие дескриптора или отключение записи в Autoruns. Сначала посмотрите, разберитесь, потом действуйте — и Windows перестанет хранить секреты.
Вопросы и ответы
Безопасно ли пользоваться утилитами Sysinternals?
Да — Microsoft выпускает и поддерживает их почти тридцать лет. Они подписаны, бесплатны и ничего не меняют, пока вы сами сознательно что-то не правите.
Какая утилита Sysinternals показывает всё, что стартует с Windows?
Autoruns. Он перебирает все точки автозагрузки — элементы входа, службы, задания планировщика, расширения оболочки — куда шире вкладки автозагрузки в диспетчере задач.
Понятно до покупки: что входит в лицензию
Разовый 30-минутный триал даёт доступ к базовым инструментам. Возможности с меткой PRO остаются закрыты до активации платной лицензии.
Читайте также
Написать нам: [email protected]