Как отследить процессы на компьютере
Монитор процесса v 3.87
По пометке Russinovich)
Опубликовано: 16 декабря 2021 г.

Запустите сейчас из Sysinternals Live.
Введение
монитор процессов — это расширенное средство мониторинга для Windows, которое показывает активность файловой системы в реальном времени, реестра и процессов и потоков. Он сочетает в себе возможности двух устаревших служебных программ Sysinternals, Filemon и Regmon, и добавляет обширный список улучшений, включая богатую и обратимую фильтрацию, исчерпывающие свойства событий, такие как идентификаторы сеансов и имена пользователей, сведения о надежном процессе, полные стеки потоков со встроенной поддержкой символов для каждой операции, одновременный вход в файл и многое другое. Его уникально мощные функции сделают процесс мониторингом основной служебной программы в средстве устранения неполадок системы и поиска вредоносных программ.
Общие сведения о возможностях мониторинга процессов
Монитор процессов включает мощные возможности мониторинга и фильтрации, в том числе:
Лучшим способом знакомства с функциями Process Monitor является чтение файла справки, а затем переход к каждому пункту меню и параметрам в действующей системе.
Снимки экрана
Связанные ссылки
Скачать

Запустите сейчас из Sysinternals Live.
Выполняется в:
Как отследить что делает программа на компьютере.
Если вас тормозит компьютер или сервер на ОС Windows, и вы хотите понять что именно делает процесс который аномально грузит систему, либо если вам просто интересно что делает та или иная программа на вашем компьютере, то вам пригодится утилита Process Monitor.
Программа будет непрерывно писать действия всех процессов, что может сказаться на производительности, будьте внимательны. Что бы приостановить запись событий нужно нажать на кнопку Capture (коминация Ctrl+E)
Что бы отфильтровать записи по определнным процессам нужно нажать кнопку Filter (комбинация Сtrl+L)
Например отобразим процессы Chrome. Для этого в фильтре выбираем Process Name, is, Chrome.exe, Include. Жмем кнопку Add и Apply
В списке процессов останутся только процессы Chrome.
Так же программа позволяет оставить только то что нас интересует, например сетевая активность процесса, либо операции с файловой системой ну или операции с реестром, все это включается выбором нужных нам кнопок. Например я оставил только сетевую активность.
Так же ProcessMonitor позволяет построить дерево процессов, и посмотреть от каких процессов зависит процесс который мы изучаем, где находится его исполняемый файл и какие команды вызываются процессом
В общем, при помощи данной небольшой утилиты можно узнать практически все о любом процессе на вашем компьютере.
Программа работает во всех версиях ОС Windows (проверено на Windows 2000 и старше), не требует инсталляции, однако должна выполняться под учетной записью с правами администратора. В архиве также присутствует файл документации на английском языке procmon.chm и текстовый файл с кратким описанием и лицензионным соглашением.
Созданию фильтров будет посвящен отдельный раздел статьи, поэтому пока можно просто закрыть это окно и продолжить знакомство с программой.
После запуска исполняемого файла procmon.exe начинается сбор, обработка и вывод данных об отслеживаемых событиях в основном окне программы:
  Возможен вывод колонок, разбитых на 3 категории:
Вывод всех колонок на экран неудобен, поэтому лучше ограничиться их минимально необходимым количеством, а более детализированную информацию получать двойным щелчком на строке отображаемого события.
В последних версиях Process Monitor при первом запуске выводятся колонки, наиболее подходящие для быстрого анализа информации и дающие представление о том, какой процесс, какую операцию выполнил, и с каким результатом.:
  Панель инструментов позволяет быстро выполнить наиболее необходимые и часто используемые в практической работе с программой, действия. Кнопки панели инструментов выполнены в стиле, характерном для большинства программных продуктов Sysinternals и, в основном, имеют схожее предназначение.
Пункты основного меню File
Пункты основного меню Edit
Пункты основного меню Event
Отображается окно свойств события Event Properties
Пункты основного меню Filter
Пункты основного меню Tools
Пункты основного меню Options
Создание фильтров вручную позволяет получать более гибкие правила, основанные на использовании логических выражений.
Запись правила фильтрации состоит из 4-х колонок:
Необходимо учитывать, что Procces Monitor, при завершении работы, запоминает последний активный фильтр и при следующем запуске применяет его в качестве текущего. Для сброса фильтра используется комбинация клавиш CTRL+R.
# Mozilla User Preferences
/* Do not edit this file.
*
* If you make changes to this file while the application is running,
* the changes will be overwritten when the application exits.
*
* To make a manual change to preferences, you can visit the URL about:config
* For more information, see http:// www.mozilla.org/ unix/ customizing.html#prefs
*/
При необходимости получения данных о статистике использования отдельных каталогов можно перейти на вкладку By Folder
При необходимости получения статистики использования файлов по расширениям нужно перейти на вкладку By Extensions
Позволяет получить данные об использовании различными процессами пользовательских функций и функций ядра. По сути, позволяет определить наиболее используемые процессами в период мониторинга библиотеки, службы, драйверы. Нажатие кнопки Go to Event позволяет перейти к событию, связанному с текущим вызовом в окне вывода данных Process Monitor.
В данном окне можно также включить режим периодического перехвата состояния всех процессов (Profiling) с интервалом в 1 секунду или 100 миллисекунд.
Режим записи информации в журнал мониторинга начнется в ходе загрузки Windows с момента запуска драйвера программы ( PROCMON20.SYS ) и будет продолжаться до тех пор, пока утилита Process Monitor не будет запущена вновь вошедшим в систему пользователем. Данный режим выполняется только для одной перезагрузки системы.
После нового запуска Process Monitor, пользователь получит сообщение о том, что имеется журнал с данными мониторинга активности в процессе загрузки Windows, созданный предыдущим экземпляром программы и запрос на сохранение собранных данных.
После ответа «Да» файл отчета будет сохранен, и можно приступать к анализу полученной информации.
Необходимо учитывать тот факт, что процесс записи данных мониторинга продолжается после завершения загрузки системы и регистрации пользователя, и если не выполнить запуск Process Monitor, то файл журнала ( C:\Windows\procmon.pmb ) будет продолжать расти в размере и, в конце концов, может вызвать переполнение диска.
Если вы желаете поделиться ссылкой на эту страницу в своей социальной сети, пользуйтесь кнопкой «Поделиться»
Узнать все. Программы для слежения за работой Windows

Рано или поздно операционная система начинает давать сбои. Посыпать при этом голову пеплом и кричать «Все пропало!», конечно, не надо. Фатальные ошибки и неполадки — явление нечастое, как и всякая проблема, они имеют свое решение. На худой конец можно просто установить систему с нуля или прибегнуть к резервному копированию. Однако узнать, из-за чего именно забуксовала Windows, будет нелишним. Хотя бы для того, чтобы не наступать снова и снова на одни и те же грабли.
Тайные агенты
Два больше, чем один, и неполадки возникают тем быстрее, чем больше людей работает за одной машиной. Тем более если кто-нибудь из них не очень опытный пользователь. Что же делать, когда возникает необходимость проверить, не присаживался ли кто за компьютер в отсутствие его владельца? Даже если этот некто вовсе не таинственный незнакомец, а родное любимое чадо или зловредный младший брат.
Самый простой способ уличить в лукавстве — воспользоваться HMCW (How Much Computer Works). Больше всего данная утилита напоминает счетчик времени, проведенного в интернете. Однако отслеживается не длительность нахождения в Сети, а вообще все время работы компьютера. Вторая функция данной программы — запоминание количества перезагрузок.
Spytech SpyAgent Pro
HMCW — программа простая и незатейливая. Многие другие утилиты для мониторинга тоже могут отслеживать количество перезагрузок. Но когда более ничего не требуется, HMCW — наш выбор.
Нередко банального изобличения в несанкционированном использовании машины бывает недостаточно. Сам факт включения компьютера не всегда предосудителен. Зачастую на вопрос, почему система отчаянно стонет после общения с братом или сестрой, не удается найти ответа. Ведь они могут по-партизански не признаваться, чем забивали мозги компьютерного друга.
В этом случае поможет Personal Desktop Spy. Эта программа может тайно делать снимки всего рабочего стола или активных окон. Все настраивается по желанию и определяется, с какой частотой снимать скриншоты. Также можно установить промежуток времени, в рамках которого будет вестись шпионская фотосессия. Само собой, Personal Desktop Spy для посторонних глаз невидим и предъявляет результаты своей работы только после нажатия секретной комбинации клавиш.
Когда и этого будет мало и потребуется допрос с пристрастием, инсталлируйте Spytech SpyAgent Pro. Чего только не нашепчет эта утилита своему хозяину о работе компьютера! Spytech SpyAgent Pro расскажет о том, когда и какие программы запускались, какие файлы открывались и что за клавиши нажимались. Под колпаком окажется и сетевая активность: электронная почта, посещаемые сайты, общение в аське. Для узконаправленного шпионажа пригодятся многочисленные фильтры.
Spytech SpyAgent Pro также делает фотоснимки, отсылает отчеты на заданный адрес и предоставляет возможность удаленного управления собой. Одним словом, мечта строгого родителя иди бдительного геймера. Правда, есть ложка дегтя. Программа не говорит по-русски и не распознает кириллицу. Поэтому при идентификации файлов либо процессов с русскоязычными названиями вы увидите досадные закорючки. С этим придется смириться и распознавать их по месту размещения в системе. Такой вот мастер допроса.
Всевидящие очи
Теперь давайте разберемся, чем дышится системе в ее трудовые будни. Для этой цели есть свои герои, которые обычно наделены солидным набором инструментов.
Одной из самых продвинутых программ для мониторинга процессов является TaskInfo. Эта утилита проникает в самое нутро системы. По каждому процессу отображается команда, которой он запущен, путь к исполняемому файлу (очень удобная функция для отлова пакостей, которые проморгал антивирус), данные по сетевым соединениям. Кроме того, по любому из процессов TaskInfo поможет найти подробную информацию в интернете. Для этого нужно воспользоваться командой контекстного меню Google Process. TaskInfo действительно хорошо справляется со своими задачами, но сведений выдается так много, что в них черт ногу сломит. Особенно если он не знает английского.
Для русскоязычных пользователей есть свой контролер процессов: PROWiSe Manager. Помимо своей основной функции, он отчитывается по работе запущенных служб, драйверов, дает подробную статистику по быстродействию и о том, какие окна открыты (мы, честно говоря, так и не смогли понять, зачем нужна эта функция). Все бы ничего, кабы не один играющий на нервах момент. Работает незарегистрированная версия программы с обязательным и назойливым предложением об оплате труда разработчиков. Зато даром.
Также отслеживает бурную деятельность процессов Process Explorer (а он, как известно нашим постоянным читателям, настолько хорош, что навечно прописан в разделе «Софт»/«Игроманский стандарт» на нашем DVD). По функциям это полный аналог двух описанных выше программ, и не стоило бы упоминать утилиту, если бы не одна интересная особенность: Process Explorer работает без инсталляции. Следовательно, она всегда может находиться в вашем походном наборе на флэшке.
Еще одно мощное средство для мониторинга системы — StatWin Enterprise. Контроль за процессами — далеко не единственная функция данной программы. Перечень информации, что собирается StatWin Enterprise, внушает уважение. Можно просто узнать, сколько было запусков компьютера, или затребовать подробнейшую статистику о работе в интернете, а также ограничить доступ к файлам, изучить аналитические сводки по работе локальной сети, принтера, модема. К плюсам можно отнести и знание русского языка.
Если захочется копнуть поглубже, чем слежение за процессами в «прямом эфире», запустите Regmon. Данная программа обнажает кипучую жизнь реестра, показывая все обращения операционной системы и программ к нему. Для повседневной работы все это ни к чему, но для глубокого анализа на предмет сбоев программа будет полезна. В Regmon имеются фильтры, настраивающиеся на проблемное приложение, что быстро выявляет раздел реестра, с которым у него появились трения.
Найти и обезвредить
Держать руку на пульсе системы — не единственный способ мониторинга. Есть средства и для погружения в устоявшиеся дебри из компонентов Windows и программ, которые давно пустили крепкие корни на наших компьютерах.
Корень зла зачастую спрятан в разделах автозагрузки. У менеджера автозагрузки AutoRunMan имеется как минимум одно несомненное достоинство — подробная справка о назначении программ, загружающихся при запуске Windows. Каждому выявленному процессу AutoRunMan дает краткое пояснение. Если этого оказывается мало, то можно воспользоваться кнопкой Internet, дабы программа попыталась найти более подробное описание в Сети. Русская версия AutoRunMan бесплатна.
Бывает, система начинает загружаться слишком долго. Эта проблема, как правило, не страшная, но раздражающая. Здесь на выручку придет утилита BootVis от самой Microsoft. Она выдает массу информации о загрузке системы. Удобства ради собранные сведения показываются в графическом виде. Но неискушенному пользователю от этого легче не станет. Поэтому, чтобы оптимизировать загрузку, просто зайдите на вкладку Trace и выберите Optimize System. Дальше весь процесс пойдет автоматически. После разборок с загрузками пора взяться за то, что уже прописалось на компьютере. Это задачка для Total Uninstall. Название программы переводится как «тотальное удаление», однако функциональность ее этим не ограничивается. Total Uninstall не просто отправляет ненужные программы в корзину. Она архиполезна и удобна, когда требуется отследить изменения, которые вносятся в систему при установке приложений. Total Uninstall дает исчерпывающую сводку данных по изменениям в файловой системе и реестре, сделанным конкретной программой. Жаль, правда, что все эти изменения можно отследить только если приложение инсталлировалось под внимательным приглядом Total Uninstall.

























