Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf

ВУЗ: Не указан

Категория: Книга

Дисциплина: Операционные системы

Добавлен: 29.10.2018

Просмотров: 33153

Скачиваний: 742

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
background image

52  Часть 

II   

Работа с утилитами

Рис. 3-6.  Установка привязки к процессору на двухъядерном компьютере

•  Set Priority (Установить приоритет)  Просмотр или установка базового 

приоритета для процесса.

•  Kill Process (Уничтожить процесс)  Можно принудительно завершить 

процесс, выбрав Kill Process или щелкнув кнопку Kill Process на панели 
инструментов. По умолчанию Procexp запрашивает подтверждение пе-
ред завершением процесса. Этот запрос можно отключить, сняв флажок 
Confirm Kill (Подтвердить уничтожение) в меню Options.

 Внимание! 

Принудительное завершение  не даст процессу возможность корректно 

завершить работу и может привести к потере данных или нестабильности системы. 
Кроме того, Procexp не предупреждает о попытке завершения критических для си-
стемы процессов, например Csrss.exe. Остановка критического процесса приводит к 
немедленному краху Windows с «синим экраном».

•  Kill Process Tree (Уничтожить дерево процесса)  В режиме дерева этот 

элемент меню активируется, позволяя завершить процесс со всеми его 
потомками (после подтверждения, если включен параметр Confirm Kill).

•  Restart (Перезапуск)  Procexp останавливает выделенный процесс 

(после подтверждения, если необходимо) и запускает тот же образ с теми 
же аргументами командной строки. Имейте в виду, что новый экземпляр 
процесса может работать со сбоями, если он зависит от других параме-
тров системы, таких как контекст безопасности, переменные окружения 
или унаследованные описатели объекта.

•  Suspend (Приостановить)  Чтобы процесс временно остановился и 

освободил системные ресурсы (сеть, ЦП или диск) для других процес-
сов, можно приостановить потоки процесса. Для возобновления приоста-
новленного процесса выберите команду Resume (Возобновить) из кон-
текстного меню процесса.

 Совет 

Приостановка полезна при обнаружении вредоносного ПО типа «buddy sys-

tem» (когда два или несколько процессов отслеживают друг друга, и после принуди-
тельной остановки одного процесса остальные вновь запускают его). Для устранения 
подобного вредоносного ПО нужно сначала приостановить все его процессы, а затем 
завершить их.

•  Launch Depends (Запустить Depends)    Если обнаруживается утилита 

Dependency Walker (Depends.exe), Procexp запускает ее, передавая путь 
к исполняемому образу выбранного процесса как аргумент командной 

SIN_ch_03.indd   52

27.12.2011   14:14:22


background image

Process Explorer  

Глава 3  53 

строки. Depends.exe отображает зависимости от DLL. Данная утилита 
раньше поставлялась с разными программами Microsoft, а сейчас распро-
страняется через сайт www.DependencyWalker.com.

•  Debug (Отладка)  Данный элемент меню доступен, только если в 

HKEY_LOCAL_ MACHINE\Software\Microsoft\WindowsNT\Current-
Version\AeDebug зарегистрирован отладчик. При выборе Debug зареги-
стрированный отладчик запускается с параметром –p, за которым следу-
ет PID выбранного процесса. Имейте в виду, что закрытие отладчика без 
отключения от программы приводит к ее остановке. Если регистрация 
отладчика изменилась во время работы Procexp, то Procexp необходимо 
перезагрузить, чтобы изменение вступило в силу.

•  Create Dump (Создать дамп)  Запись в файл мини-дампа или полного 

дампа памяти выбранного процесса без завершения процесса.

•  Properties (Свойства)  Этот элемент меню отображает окно Proper-

ties для выбранного процесса с массой информации о нем (подробнее об 
этом — ниже).

•  Search Online (Искать в Интернете)  Поиск по имени выбранного ис-

полняемого файла в браузере и поисковой системе по умолчанию. Удо-
бен при поиске вредоносного ПО и определении программы, которой 
принадлежит процесс.

Настройка выбора столбцов

Можно выбрать столбцы для отображения, щелкнув правой кнопкой мыши 
строку заголовка столбца и выбрав пункт Select Columns в контекстном 
меню либо в меню View. Procexp может отобрать свыше 100 атрибутов про-
цессов в главном окне и более 30 атрибутов в режимах просмотра DLL и 
описателей в строке состояния. В окне Select Columns (рис. 3-7) они на-
ходятся на десяти вкладках: Process Image (Образ процесса), Process 
Performance (Производительность процесса)
, Process Memory (Память 
процесса)
, .NET, Process I/O (Ввод-вывод процесса), Process Network 
(Сетевая активность процесса)
, Process Disk (Дисковая активность про-
цесса)
, Handle (Описатель), DLL и Status Bar (Строка состояния).

Вкладка Process Image
Вкладка  Process Image (рис. 3-7) содержит атрибуты процесса, большин-
ство из которых устанавливается при запуске процесса и не изменяются в 
течение его жизненного цикла. К ним относятся столбцы Process Name и 
PID, которые отображаются всегда, также можно вывести другие столбцы:
•  User Name  Учетная запись пользователя, под которой работает про-

цесс, в формате Имя_домена\Имя_пользователя.

•  Description (Описание)  Сведения о версии исполняемого файла из его 

образа. Если это столбец скрыт, информация будет отображаться в под-
сказке Process Name.

SIN_ch_03.indd   53

27.12.2011   14:14:23


background image

54  Часть 

II   

Работа с утилитами

•  Company Name (Компания)  Данные из образа исполняемого файла. 

Если этот столбец скрыт, информация будет отображаться в подсказке 
Process Name.

•  Verified Signer  (Проверенный владелец подписи) Показывает, заве-

рен ли образ исполняемого файла цифровой подписью с сертификатом 
от корневого центра сертификации, доверяемого на этому компьютере 
(подробнее об этом — ниже, в разделе о проверке подписей образа). 

•  Version (Версия)  Данные о версии файла из информации, внедренной 

в образ исполняемого файла.

•  Image Path (Путь к образу)  Путь к образу исполняемого файла. Если 

данный столбец отображается, в подсказке Process Name полный путь не 
виден.

•  Image Type (Тип образа)  (64- или 32-разрядный) В 64-разрядных вер-

сиях Windows это поле показывает, запускает ли программа «родной» 
(64-разрядный) код или 32-разрядный код, работающий в WOW64 (Win-
dows On Windows64). В 32-разрядных версиях Windows этот флажок 
снят.

•  Window Title (Заголовок окна)  Если у процесса есть видимые окна, 

содержит текст из заголовка активного окна (как на вкладке Applications 
Диспетчера задач). Этот атрибут является динамическим и изменяется 
при изменении заголовка окна.

•  Window Status (Состояние окна)  Если у процесса есть видимые окна, 

показывает, реагируют ли они на оконные сообщения (значения Running 
(Работает) 
или Not Responding (Не отвечает)). Этот столбец аналоги-
чен столбцу Состояние на вкладке Приложения Диспетчера задач. Дан-
ный атрибут также является динамическим.

•  Session (Сеанс)  Сеанс служб терминалов, в котором работает процесс. 

Службы и большинство системных программ работают в сеансе 0. Поль-
зователи в Windows XP и Windows Server 2003 могут работать в любом 
сеансе, а в Windows Vista и более поздних версиях пользователи всегда 
работают в сеансе с номером 1 или больше.

•  Command Line (Командная строка)  Командная строка, которая ис-

пользовалась для запуска процесса.

•  Comment (Комментарий)  Комментарий, который пользователь может 

задать на вкладке Image в окне Properties (подробнее см. ниже).

•  DEP Status (Состояние DEP)  Показывает, включена ли защита от ис-

полнения данных (DEP) для процесса. DEP — это функция защиты от 
атак переполнением буфера и других атак, функционирует путем запрета 
исполнения содержимого областей памяти, помеченных флагом «no-exe-
cute» («неисполняемая»), таких как стек или куча. Это поле может быть 
пустым (DEP отключена) либо содержать текст DEP  (enabled) (DEP 
включена), DEP (permanent) (DEP включена в исполняемом файле и не 

SIN_ch_03.indd   54

27.12.2011   14:14:23


background image

Process Explorer  

Глава 3  55 

может быть отключена) или <n/a> , если Procexp не может определить 
состояние DEP для процесса.

•  Integrity Level (Уровень целостности)  В  Windows Vista и выше по-

казывает уровень целостности (IL) процесса. Службы работают на си-
стемном уровне (System), процессы с повышенными привилегиями — на 
высоком (High), стандартные пользовательские процессы — на среднем 
(Medium), а процессы с низким уровнем прав, например Internet Explorer 
в безопасном режиме — на низком (Low) IL.

•  Virtualized (Виртуализация)  В Windows Vista и выше показывает, 

включена ли виртуализация файла UAC и реестра. Виртуализация фай-
лов и реестра — это технология обеспечения совместимости, которая при 
попытке унаследованных процессов среднего IL изменить защищенные 
области системы незаметно для процесса перенаправляет их в области, 
которые разрешено модифицировать пользователю.

•  ASLR Enabled (Включена ASLR)  В Windows Vista и выше показывает, 

включена ли функция ASLR (рандомизация адресного пространства) для 
процесса. ASLR — это средство эшелонированной защиты, препятствую-
щее удаленным атакам через входные точки функций, расположенные по 
стандартным адресам в памяти.

Рис. 3-7.  Вкладка Process Image окна Select Columns

Для заполнения большинства вышеперечисленных полей данными из 

процессов, работающих в другом контексте защиты, Procexp требует прав 
администратора. Исключениями являются текст заголовка и состояние для 
окон, открытых на том же рабочем столе, что и Procexp, а также User Name 
при работе в Windows XP. Поскольку отображение атрибута Comment зави-
сит от пути к образу, отображаемые данные зависят от того, был ли коммен-
тарий введен во время работы Procexp с тем же уровнем прав, что в данный 
момент.

SIN_ch_03.indd   55

27.12.2011   14:14:23


background image

56  Часть 

II   

Работа с утилитами

Вкладка Process Performance
Вкладка Process Performance (рис. 3-8) содержит данные о загруженности ЦП, 
числе потоков и открытых описателей у процесса. Одни атрибуты сообщают 
сводные данные, другие — изменения с момента предыдущего обновления. 
Procexp не требует прав администратора для получения информации для дан-
ной вкладки (подробнее об оценке производительности в Procexp см. выше).

Рис. 3-8.  Вкладка Process Performance в окне Select Columns

Все перечисленные ниже столбцы, за исключением Start Time, содержат 

динамические атрибуты, которые обновляются при каждой регенерации.
•  CPU Usage  (Загруженность ЦП)  Время, использованное процессом 

(или псевдопроцессом) с момента предыдущего обновления (в процен-
тах от общего времени ЦП, с округлением до двух десятичных знаков). 
В Windows 7 это поле содержит < 0.01, если процесс использовал менее 
сотой доли процента общего времени ЦП либо пусто, если процесс во-
все не использовал время ЦП в данный промежуток времени. В Windows 
Vista и более ранних версиях это поле содержит < 0.01, только если поля 
CPU Cycles Delta и Context Switch Delta не скрыты и отображают при-
рост использованного времени ЦП и числа переключений контекста за 
данный период. Пустые поля означают, что процесс не исполнялся или 
использовал менее 0,01% времени ЦП. Значение можно округлять до це-
лых, а не до сотых с помощью параметра Show Fractional CPU в меню 
View (подробнее об измерении загруженности ЦП см. выше).

•  Tree CPU Usage (Дерево загруженности ЦП)  Проценты времени ЦП, 

использованного процессом и всеми его потомками. Имейте в виду, что 
значения  Tree CPU Usage рассчитываются только на основе таймера 
(подробнее об измерении загруженности ЦП см. выше).

•  CPU History (История ЦП)  Графическое представление текущей за-

груженности ЦП каждым из процессов. Время ядра выделяется красным 
цветом, а время пользователя — зеленым.

SIN_ch_03.indd   56

27.12.2011   14:14:23