Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf

ВУЗ: Не указан

Категория: Книга

Дисциплина: Операционные системы

Добавлен: 29.10.2018

Просмотров: 32986

Скачиваний: 742

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
background image

Process Explorer  

Глава 3  87 

Вкладка Job

Если выбранный процесс связан с заданием, Procexp добавляет в окно 
свойств процесса вкладку Job. Вкладка показывает имя задания, если оно 
имеется, процессы в задании, а также все ограничения, наложенные на за-
дание. На рис. 3-36 хост-процесс WMI связан с заданием, включающим еще 
один хост-процесс WMI. Задание разрешает передавать каждому процессу 
не более 512 Мб памяти, но не более 1 Гб в сумме; в задании может быть до 
32 процессов, работающих одновременно. 

Рис. 3-36.  Вкладка Job в окне свойств процесса

Сведения о потоках

Как сказано выше, процесс в действительности не исполняют код, а являет-
ся контейнером для ресурсов, к которым относятся виртуальное адресное 
пространство, cпроецированные образы, содержащие код для исполнения, а 
также потоки исполнения. Поток — это объект, реально исполняющий код. 
Его ресурсы включают стек вызовов и указатель на следующую исполняе-
мую команду (подробнее см. в главе 2).

Вкладка Threads в окне свойств процесса (рис. 3-37) отображает подроб-

ную информацию о каждом потоке в текущем процессе. В списке наверху 
окна отображается следующая информация:
•  TID  Назначенный системой уникальный идентификатор потока. Иден-

тификатор потока можно использовать повторно после завершения «но-
сившего» его потока, но потоки с одинаковыми TID не могут сосущество-
вать в системе.

•  CPU  Процент общего времени ЦП, затраченного потоком с момента 

предыдущего обновления. Имейте в виду, что поток не может использо-
вать более 100% времени одного логического ЦП, поэтому на двухъядер-

SIN_ch_03.indd   87

27.12.2011   14:14:31


background image

88  Часть 

II   

Работа с утилитами

ном ПК это число не может превышать 50%, на четырехъядерном — 25% 
и т. д. 

•  Cycles Delta or C Switch Delta (Прирост времени или числа переключе-

ний контекста)  Если Procexp работает в Windows Vista и выше в кон-
тексте, предоставляющем полный доступ к процессу, в этом поле будет 
прирост затраченного времени ЦП. Это количество времени ЦП, исполь-
зованного потоком с момента предыдущего обновления. Прирост числа 
переключений контекста показывает, сколько раз поток был подключен 
к ЦП с момента предыдущего обновления.

•  Service  Отображается в Windows Vista и выше для процессов, содер-

жащих одну или несколько служб; показывает, какая служба с каким по-
током связана. Windows помечает потоки процессов-служб, чтобы свя-
зать конечные точки потоков и TCP/IP-соединений с установившими их 
службами.

•  Start Address (Стартовый адрес)  Символическое имя указанного про-

граммой адреса виртуальной памяти процесса, с которого началось ис-
полнение потока (в формате Имя_модуля!Имя_функции, подробнее см. 
в главе 2). Если в Procexp настроен доступ к веб-серверу символов, то 
отображение этой вкладки может задерживаться в ожидании загрузки 
требуемых символов, в этом случае над списком отображается индикатор 
хода загрузки.

Рис. 3-37.  Вкладка Threads в окне свойств процесса

По умолчанию список сортируется по времени ЦП в порядке убывания. 

Для изменения порядка сортировки щелкните заголовок любого столбца, 
можно изменять размеры столбцов, но не их порядок.

При выборе строки в списке на нижней панели вкладки Threads выводит-

ся более подробная информация о потоке: время запуска, загруженность ЦП 
в режимах ядра и пользователя, число переключений контекста и использо-

SIN_ch_03.indd   88

27.12.2011   14:14:31


background image

Process Explorer  

Глава 3  89 

ванное время ЦП, базовый и динамический приоритеты. В Windows Vista 
и выше также отображаются приоритеты ввода-вывода и памяти, а также 
идеальный процессор. Щелчок кнопки Permissions открывает дескриптор 
защиты потока, который показывает, кому какие действия разрешено вы-
полнять с потоком. Интерфейс вкладки позволяет изменять разрешения по-
тока, но делать это не рекомендуется, поскольку такие действия приводят к 
непредсказуемым последствиям.

Для процесса System Idle вместо потоков отображаются процессоры. 

Вместо ID потока показан номер процессора, а время ЦП означает процент 
времени бездействия данного ЦП с момента последнего обновления. При 
выборе одного из процессоров в списке вместо времени в режиме ядра ниже 
списка выводится общее время бездействия данного ЦП. 

Щелчок кнопки Module (Модуль) открывает стандартное окно свойств 

файла для EXE- или DLL-файла, фигурирующего в выбранной строке.

Кнопка  Stack показывает стек вызовов выбранного потока (рис. 3-38). 

Стартовый адрес расположен внизу стека, а текущий вызов потока — вверху. 
Кнопка Copy в окне Stack копирует выбранное символьное из стека в буфер 
обмена. Можно выбрать несколько строк стандартными способами, напри-
мер, удерживая клавишу Shift, нажимать клавиши-стрелки (подробнее см. 
в главе 2).

Рис. 3-38.  Стек вызовов потока

Наконец, кнопки Kill и Suspend позволяют уничтожить или приостано-

вить выбранный поток. Пока вы не разобрались, что именно делает процесс 
(если, конечно, вы не автор этой программы), не стоит уничтожать или при-
останавливать потоки в процессе. 

Проверка подписей образов

В исполняемый файл могут внедряться ресурсы со сведениями о версии, 
полями Company Name, Description, Copyright и прочей информацией об 
издателе файла, но ее наличие не гарантирует ее подлинности: любой мо-
жет написать программу и ввести в поле Company Name строку «Microsoft». 
Цифровая подпись файла позволяет убедиться в том, что файл действитель-
но был создан тем, кто на нем «расписался», и не был изменен позднее.

SIN_ch_03.indd   89

27.12.2011   14:14:32


background image

90  Часть 

II   

Работа с утилитами

Procexp может проверять подлинность цифровых подписей исполняе-

мых файлов и DLL в анализируемых процессах. По умолчанию проверка 
выполняется только по запросу. На вкладке Image в окнах свойств процесса 
и DLL имеется кнопка Verify, проверяющая подлинность и целостность об-
разов и DLL. Можно также автоматически выполнять проверку подписей 
для всех файлов. Для этого нужно выбрать пункт Verify Image Signatures в 
меню Options. Помимо окон свойств, состояние проверки подписи можно 
увидеть и в главном окне, включив отображение столбца Verified Signer в 
основном режиме и в режиме просмотра DLL.

Если подпись выбранного файла проверена, в поле состояния проверки 

появляется строка Verified и имя владельца сертификата, которым файл 
подписан. Если проверка не выполнялась (или выбранный файл не является 
исполняемым), это поле остается пустым или содержит строку Not verified 
и название компании, взятое из файла. Если файл не подписан или проверка 
не прошла, в поле появляется строка Unable to verify и название компании.

Имейте в виду, что имя в сертификате подписи и название компании, вне-

дренное в файл, могут не совпадать. Например, в большинство исполняемых 
файлов, поставляемых с Windows, внедрено название издателя «Microsoft 
Corporation», но подписаны они сертификатом «Microsoft Windows».

К типичным причинам, по которым не удается проверить цифровую под-

пись, относятся следующие:
•  файл не подписан;
•  файл изменен после подписания;
•  сертификат подписи не отслеживается до корневого центра сертифика-

ции, доверяемого на данном компьютере (это вполне вероятно, если об-
новление сертификата корневого ЦС отключено групповой политикой);

•  сертификат подписи аннулирован.

Окно System Information

Диалоговое окно System Information (рис. 3-39) аналогично вкладке 
Быстродействие Диспетчера задач,  однако содержит гораздо больше ин-
формации. Чтобы открыть его, нажмите Ctrk+l или щелкните любой мини-
график на панели инструментов главного окна.

Вкладка  Summary (Сводка) содержит несколько графиков системных 

счетчиков, подробнее описанных при обсуждении вкладок CPU, Memory
I/O (рис. 3-40, 3-41 и 3-42, соответственно). Левое поле в каждой паре по-
казывает текущее значение счетчика, а широкий график справа — его изме-
нения за последнее время. Чем шире диалоговое окно, тем больший период 
охватывает график. Если навести указатель мыши на графики, откроется 
подсказка с указанием времени и значения счетчика для точки графика 
под указателем. Подсказка к графикам CPU Usage и I/O также показывает 
процесс, сильнее всего загружавший ЦП в тот момент. Щелчок любого из 
графиков «замораживает» подсказку: графики продолжают обновляться, но 

SIN_ch_03.indd   90

27.12.2011   14:14:32


background image

Process Explorer  

Глава 3  91 

содержимое подсказки не изменится, пока вы не уберете указатель мыши с 
графика. 

Рис. 3-39.  Вкладка Summary в окне System Information

Рис. 3-40.  Вкладка CPU в окне System Information

На графиках CPU Usage красная область показывает процент затрачен-

ного времени ЦП в режиме ядра, а область под зеленой линией — общую 
загруженность ЦП в процентах. Если компьютер имеет несколько логиче-
ских ЦП, то при установке флажка Show One Graph Per CPU (Показать 
отдельный график для каждого ЦП)
 в левом нижнем углу вкладки CPU 
график CPU Usage History (История загруженности ЦП) на этой вкладке 
делится на отдельные графики для каждого ЦП. Графики ЦП всегда отобра-
жаются в шкале 100%. Имейте в виду: если выводится несколько графиков 

SIN_ch_03.indd   91

27.12.2011   14:14:32