Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf
Добавлен: 29.10.2018
Просмотров: 33153
Скачиваний: 742

52 Часть
II
Работа с утилитами
Рис. 3-6. Установка привязки к процессору на двухъядерном компьютере
• Set Priority (Установить приоритет) Просмотр или установка базового
приоритета для процесса.
• Kill Process (Уничтожить процесс) Можно принудительно завершить
процесс, выбрав Kill Process или щелкнув кнопку Kill Process на панели
инструментов. По умолчанию Procexp запрашивает подтверждение пе-
ред завершением процесса. Этот запрос можно отключить, сняв флажок
Confirm Kill (Подтвердить уничтожение) в меню Options.
Внимание!
Принудительное завершение не даст процессу возможность корректно
завершить работу и может привести к потере данных или нестабильности системы.
Кроме того, Procexp не предупреждает о попытке завершения критических для си-
стемы процессов, например Csrss.exe. Остановка критического процесса приводит к
немедленному краху Windows с «синим экраном».
• Kill Process Tree (Уничтожить дерево процесса) В режиме дерева этот
элемент меню активируется, позволяя завершить процесс со всеми его
потомками (после подтверждения, если включен параметр Confirm Kill).
• Restart (Перезапуск) Procexp останавливает выделенный процесс
(после подтверждения, если необходимо) и запускает тот же образ с теми
же аргументами командной строки. Имейте в виду, что новый экземпляр
процесса может работать со сбоями, если он зависит от других параме-
тров системы, таких как контекст безопасности, переменные окружения
или унаследованные описатели объекта.
• Suspend (Приостановить) Чтобы процесс временно остановился и
освободил системные ресурсы (сеть, ЦП или диск) для других процес-
сов, можно приостановить потоки процесса. Для возобновления приоста-
новленного процесса выберите команду Resume (Возобновить) из кон-
текстного меню процесса.
Совет
Приостановка полезна при обнаружении вредоносного ПО типа «buddy sys-
tem» (когда два или несколько процессов отслеживают друг друга, и после принуди-
тельной остановки одного процесса остальные вновь запускают его). Для устранения
подобного вредоносного ПО нужно сначала приостановить все его процессы, а затем
завершить их.
• Launch Depends (Запустить Depends) Если обнаруживается утилита
Dependency Walker (Depends.exe), Procexp запускает ее, передавая путь
к исполняемому образу выбранного процесса как аргумент командной
SIN_ch_03.indd 52
27.12.2011 14:14:22

Process Explorer
Глава 3 53
строки. Depends.exe отображает зависимости от DLL. Данная утилита
раньше поставлялась с разными программами Microsoft, а сейчас распро-
страняется через сайт www.DependencyWalker.com.
• Debug (Отладка) Данный элемент меню доступен, только если в
HKEY_LOCAL_ MACHINE\Software\Microsoft\WindowsNT\Current-
Version\AeDebug зарегистрирован отладчик. При выборе Debug зареги-
стрированный отладчик запускается с параметром –p, за которым следу-
ет PID выбранного процесса. Имейте в виду, что закрытие отладчика без
отключения от программы приводит к ее остановке. Если регистрация
отладчика изменилась во время работы Procexp, то Procexp необходимо
перезагрузить, чтобы изменение вступило в силу.
• Create Dump (Создать дамп) Запись в файл мини-дампа или полного
дампа памяти выбранного процесса без завершения процесса.
• Properties (Свойства) Этот элемент меню отображает окно Proper-
ties для выбранного процесса с массой информации о нем (подробнее об
этом — ниже).
• Search Online (Искать в Интернете) Поиск по имени выбранного ис-
полняемого файла в браузере и поисковой системе по умолчанию. Удо-
бен при поиске вредоносного ПО и определении программы, которой
принадлежит процесс.
Настройка выбора столбцов
Можно выбрать столбцы для отображения, щелкнув правой кнопкой мыши
строку заголовка столбца и выбрав пункт Select Columns в контекстном
меню либо в меню View. Procexp может отобрать свыше 100 атрибутов про-
цессов в главном окне и более 30 атрибутов в режимах просмотра DLL и
описателей в строке состояния. В окне Select Columns (рис. 3-7) они на-
ходятся на десяти вкладках: Process Image (Образ процесса), Process
Performance (Производительность процесса), Process Memory (Память
процесса), .NET, Process I/O (Ввод-вывод процесса), Process Network
(Сетевая активность процесса), Process Disk (Дисковая активность про-
цесса), Handle (Описатель), DLL и Status Bar (Строка состояния).
Вкладка Process Image
Вкладка Process Image (рис. 3-7) содержит атрибуты процесса, большин-
ство из которых устанавливается при запуске процесса и не изменяются в
течение его жизненного цикла. К ним относятся столбцы Process Name и
PID, которые отображаются всегда, также можно вывести другие столбцы:
• User Name Учетная запись пользователя, под которой работает про-
цесс, в формате Имя_домена\Имя_пользователя.
• Description (Описание) Сведения о версии исполняемого файла из его
образа. Если это столбец скрыт, информация будет отображаться в под-
сказке Process Name.
SIN_ch_03.indd 53
27.12.2011 14:14:23

54 Часть
II
Работа с утилитами
• Company Name (Компания) Данные из образа исполняемого файла.
Если этот столбец скрыт, информация будет отображаться в подсказке
Process Name.
• Verified Signer (Проверенный владелец подписи) Показывает, заве-
рен ли образ исполняемого файла цифровой подписью с сертификатом
от корневого центра сертификации, доверяемого на этому компьютере
(подробнее об этом — ниже, в разделе о проверке подписей образа).
• Version (Версия) Данные о версии файла из информации, внедренной
в образ исполняемого файла.
• Image Path (Путь к образу) Путь к образу исполняемого файла. Если
данный столбец отображается, в подсказке Process Name полный путь не
виден.
• Image Type (Тип образа) (64- или 32-разрядный) В 64-разрядных вер-
сиях Windows это поле показывает, запускает ли программа «родной»
(64-разрядный) код или 32-разрядный код, работающий в WOW64 (Win-
dows On Windows64). В 32-разрядных версиях Windows этот флажок
снят.
• Window Title (Заголовок окна) Если у процесса есть видимые окна,
содержит текст из заголовка активного окна (как на вкладке Applications
Диспетчера задач). Этот атрибут является динамическим и изменяется
при изменении заголовка окна.
• Window Status (Состояние окна) Если у процесса есть видимые окна,
показывает, реагируют ли они на оконные сообщения (значения Running
(Работает) или Not Responding (Не отвечает)). Этот столбец аналоги-
чен столбцу Состояние на вкладке Приложения Диспетчера задач. Дан-
ный атрибут также является динамическим.
• Session (Сеанс) Сеанс служб терминалов, в котором работает процесс.
Службы и большинство системных программ работают в сеансе 0. Поль-
зователи в Windows XP и Windows Server 2003 могут работать в любом
сеансе, а в Windows Vista и более поздних версиях пользователи всегда
работают в сеансе с номером 1 или больше.
• Command Line (Командная строка) Командная строка, которая ис-
пользовалась для запуска процесса.
• Comment (Комментарий) Комментарий, который пользователь может
задать на вкладке Image в окне Properties (подробнее см. ниже).
• DEP Status (Состояние DEP) Показывает, включена ли защита от ис-
полнения данных (DEP) для процесса. DEP — это функция защиты от
атак переполнением буфера и других атак, функционирует путем запрета
исполнения содержимого областей памяти, помеченных флагом «no-exe-
cute» («неисполняемая»), таких как стек или куча. Это поле может быть
пустым (DEP отключена) либо содержать текст DEP (enabled) (DEP
включена), DEP (permanent) (DEP включена в исполняемом файле и не
SIN_ch_03.indd 54
27.12.2011 14:14:23

Process Explorer
Глава 3 55
может быть отключена) или <n/a> , если Procexp не может определить
состояние DEP для процесса.
• Integrity Level (Уровень целостности) В Windows Vista и выше по-
казывает уровень целостности (IL) процесса. Службы работают на си-
стемном уровне (System), процессы с повышенными привилегиями — на
высоком (High), стандартные пользовательские процессы — на среднем
(Medium), а процессы с низким уровнем прав, например Internet Explorer
в безопасном режиме — на низком (Low) IL.
• Virtualized (Виртуализация) В Windows Vista и выше показывает,
включена ли виртуализация файла UAC и реестра. Виртуализация фай-
лов и реестра — это технология обеспечения совместимости, которая при
попытке унаследованных процессов среднего IL изменить защищенные
области системы незаметно для процесса перенаправляет их в области,
которые разрешено модифицировать пользователю.
• ASLR Enabled (Включена ASLR) В Windows Vista и выше показывает,
включена ли функция ASLR (рандомизация адресного пространства) для
процесса. ASLR — это средство эшелонированной защиты, препятствую-
щее удаленным атакам через входные точки функций, расположенные по
стандартным адресам в памяти.
Рис. 3-7. Вкладка Process Image окна Select Columns
Для заполнения большинства вышеперечисленных полей данными из
процессов, работающих в другом контексте защиты, Procexp требует прав
администратора. Исключениями являются текст заголовка и состояние для
окон, открытых на том же рабочем столе, что и Procexp, а также User Name
при работе в Windows XP. Поскольку отображение атрибута Comment зави-
сит от пути к образу, отображаемые данные зависят от того, был ли коммен-
тарий введен во время работы Procexp с тем же уровнем прав, что в данный
момент.
SIN_ch_03.indd 55
27.12.2011 14:14:23

56 Часть
II
Работа с утилитами
Вкладка Process Performance
Вкладка Process Performance (рис. 3-8) содержит данные о загруженности ЦП,
числе потоков и открытых описателей у процесса. Одни атрибуты сообщают
сводные данные, другие — изменения с момента предыдущего обновления.
Procexp не требует прав администратора для получения информации для дан-
ной вкладки (подробнее об оценке производительности в Procexp см. выше).
Рис. 3-8. Вкладка Process Performance в окне Select Columns
Все перечисленные ниже столбцы, за исключением Start Time, содержат
динамические атрибуты, которые обновляются при каждой регенерации.
• CPU Usage (Загруженность ЦП) Время, использованное процессом
(или псевдопроцессом) с момента предыдущего обновления (в процен-
тах от общего времени ЦП, с округлением до двух десятичных знаков).
В Windows 7 это поле содержит < 0.01, если процесс использовал менее
сотой доли процента общего времени ЦП либо пусто, если процесс во-
все не использовал время ЦП в данный промежуток времени. В Windows
Vista и более ранних версиях это поле содержит < 0.01, только если поля
CPU Cycles Delta и Context Switch Delta не скрыты и отображают при-
рост использованного времени ЦП и числа переключений контекста за
данный период. Пустые поля означают, что процесс не исполнялся или
использовал менее 0,01% времени ЦП. Значение можно округлять до це-
лых, а не до сотых с помощью параметра Show Fractional CPU в меню
View (подробнее об измерении загруженности ЦП см. выше).
• Tree CPU Usage (Дерево загруженности ЦП) Проценты времени ЦП,
использованного процессом и всеми его потомками. Имейте в виду, что
значения Tree CPU Usage рассчитываются только на основе таймера
(подробнее об измерении загруженности ЦП см. выше).
• CPU History (История ЦП) Графическое представление текущей за-
груженности ЦП каждым из процессов. Время ядра выделяется красным
цветом, а время пользователя — зеленым.
SIN_ch_03.indd 56
27.12.2011 14:14:23