Діагностичне тріо: Process Explorer, Process Monitor, Autoruns
Process Explorer — це Диспетчер завдань із рентгеном: дерево процесів, завантажені DLL, служби всередині кожного svchost і сотня колонок подробиць. Його коронний прийом — Find Handle (Find → Find Handle or DLL): вводите назву впертого файлу й отримуєте процес, який його тримає, — відповідь на будь-яку помилку «файл відкрито в іншій програмі». Заодно він уміє відправляти всі запущені файли на VirusTotal (Options → VirusTotal.com → Check) і показувати вердикти окремою колонкою. Ця одна можливість закриває половину панік «що це за процес» на здоровій машині. Зробіть його диспетчером за замовчуванням (Options → Replace Task Manager) — і більшість загадок перестануть бути загадками.
Process Monitor записує в журнал кожне звернення до файлів, реєстру та мережі — тисячі рядків на секунду, — тож майстерність не в записі, а у фільтрах. Залиште лише Result is ACCESS DENIED або Path begins зі шляхом до потрібного файла — і шум спадає в одну відповідь. Він також уміє логувати завантаження повністю (Options → Enable Boot Logging), щоб побачити, що відбувається ще до вашого входу в систему. Третя опора — Autoruns: він перебирає всі точки автозапуску — елементи входу, служби, завдання планувальника, розширення оболонки, кодеки — з колонками видавця й підпису, тож те, що стартує з Windows і про що вкладка автозавантаження навіть не чула, сховатися не може.
- «Файл відкрито в іншій програмі» — Process Explorer: Find → Find Handle і ім'я файлу
- «Що це за невідомий процес?» — колонка VirusTotal і вкладки DLLs/Services у Process Explorer
- «Хто торкається цього файла чи параметра?» — Process Monitor із фільтром за цим шляхом
- «Щось стартує з Windows, але в автозавантаженні його нема» — Autoruns із прихованими записами Microsoft
- «З ким мій комп'ютер розмовляє прямо зараз?» — TCPView, один погляд на з'єднання
Підмога: дампи, з'єднання, папки, підписи
ProcDump спостерігає за процесом і знімає дамп пам'яті рівно в момент збою — procdump -c 90 app.exe спрацює, коли навантаження ЦП перевищить 90%, і вбивати нічого не доведеться. TCPView — це netstat з людяним обличчям: усі з'єднання й порти, що слухають, по процесах, у живому оновленні. Disk Usage (du.exe) друкує розміри папок із консолі — du -l 2 C:\Users покаже два рівні вглиб — і за секунди завершує суперечки «куди поділося місце». sigcheck перевіряє підписи, версії та хеші (sigcheck -h file.exe) і відповідає на питання «чи той це файл, за якого себе видає», нічого не запускаючи. Strings витягує читабельний текст із будь-якого бінарника — URL, шляхи, підказки — чесний спосіб зазирнути всередину підозрілого файлу.
Останні дві розв'язують дрібні загадки, на які інакше йде вечір. MoveFile призначає видалення заблокованого файла на наступне перезавантаження (movefile "C:\path\stubborn.dll" "") — спрацьовує навіть там, де Process Explorer не може охайно відпустити дескриптор. BgInfo виводить на шпалери ім'я комп'ютера, IP, час завантаження й пам'ять — звучить тривіально рівно доти, поки ви не почнете по телефону підтримувати три домашні машини й не перестанете питати «а з яким комп'ютером я говорю».
Як користуватися набором і нічого не зламати
Усе безкоштовно на сайті Sysinternals від Microsoft, і жодна утиліта не потребує встановлення — а за бажання їх можна запускати просто з \\live.sysinternals.com\tools, завжди останню версію. Більшість приймає /accepteula в командному рядку, щоб перше використання пройшло мовчки. Тримайте їх в одній папці, додайте її в PATH і запускайте від адміністратора, коли загадка стосується системних процесів. Золоте правило: ці утиліти дивляться, але не змінюють — правки лише ті, що ви робите самі, наприклад закриття дескриптора або вимкнення запису в Autoruns. Спочатку подивіться, розберіться, потім дійте — і Windows перестане берегти секрети.
Питання та відповіді
Чи безпечно користуватися утилітами Sysinternals?
Так — Microsoft випускає та підтримує їх майже тридцять років. Вони підписані, безкоштовні й нічого не змінюють, поки ви самі свідомо щось не виправите.
Яка утиліта Sysinternals показує все, що стартує з Windows?
Autoruns. Він перебирає всі точки автозавантаження — елементи входу, служби, завдання планувальника, розширення оболонки — значно ширше за вкладку автозавантаження в Диспетчері завдань.
Перевірте склад ліцензії до покупки.
Разовий 30-хвилинний тест охоплює базові функції. Інструменти з позначкою PRO залишаються заблокованими до активації платної ліцензії.
Читайте також
Написати нам: [email protected]