- Sysinternals oferuje zaawansowane narzędzia do analizy procesów, plików, rejestru i sieci w systemie Windows, które oferują znacznie więcej szczegółów niż standardowe narzędzia.
- Process Explorer i Process Monitor odgrywają kluczową rolę w badaniu wydajności, błędów i złośliwego oprogramowania, dzięki dogłębnemu wglądowi w procesy, biblioteki DLL, uchwyty i zdarzenia.
- Narzędzia takie jak Autoruns, TcpView, Sysmon i PsTools uzupełniają ekosystem, umożliwiając kontrolę automatycznego uruchamiania, połączeń sieciowych oraz administrację lokalną i zdalną.
- Dzięki obsłudze Sysinternals Live i częstym aktualizacjom pakiet ten jest niezbędnym zasobem dla administratorów, programistów i zaawansowanych użytkowników.

Jeśli korzystasz z systemu Windows od jakiegoś czasu i uważasz, że Menedżer zadań nie wystarcza , aby w pełni zrozumieć, co tak naprawdę dzieje się z Twoim systemem, Sysinternals jest dokładnie tym, czego szukasz. Ten zestaw zaawansowanych narzędzi firmy Microsoft pozwala szczegółowo zobaczyć, które procesy są uruchomione, do których plików uzyskują dostęp, które klucze rejestru modyfikują, a nawet które połączenia sieciowe otwierają.
Narzędzia te istniały na długo przed ich wdrożeniem przez Microsoft i choć wiele z nich pozostaje niezauważonych, stanowią prawdziwy scyzoryk szwajcarski do analizowania procesów systemu Windows, wykrywania błędów i wykrywania złośliwego oprogramowania . Przyjrzymy się szczegółowo, jak wykorzystać narzędzia Process Explorer, Process Monitor i inne narzędzia Sysinternals zorientowane na procesy, wyjaśniając je przystępnym językiem i praktycznymi przykładami.
Czym jest Sysinternals i dlaczego jest tak przydatny do analizy procesów?
Sysinternals to projekt stworzony w 1996 roku przez Marka Russinovicha i Bryce'a Cogswella w celu hostowania małych, zaawansowanych narzędzi diagnostycznych, początkowo skoncentrowanych na systemach Windows NT, Windows 2000 i Windows XP. Pierwotna strona nosiła nazwę NTinternals i miała na celu pokazanie wewnętrznego działania systemu operacyjnego, aby administratorzy i programiści mogli zrozumieć, co dzieje się „pod maską”.
Dziesięć lat później, w 2006 roku, Microsoft przejął projekt i zintegrował go ze swoją witryną internetową: od tego czasu sysinternals.com przekierowuje do oficjalnej sekcji Microsoftu . Mimo to duch pozostał niezmienny: małe, lekkie, w większości przenośne narzędzia (wystarczy skopiować, uruchomić i gotowe), które są stale aktualizowane, rozszerzane i udoskonalane.
Narzędzia te są przeznaczone przede wszystkim dla administratorów systemów, specjalistów IT i programistów , ale każdy zaawansowany użytkownik może z nich wiele skorzystać. Pozwalają zrozumieć, skonfigurować i zarządzać bardzo specyficznymi aspektami systemu Windows: od tego, co uruchamia się podczas uruchamiania, przez to, które procesy zużywają moc obliczeniową procesora, które biblioteki DLL są ładowane, po to, które porty sieciowe są używane.
Kompletny pakiet zawiera ponad 70 narzędzi i jest również dostępny w sklepie Microsoft Store pod nazwą Sysinternals Suite . Instalacja ze sklepu nie spowoduje wyświetlenia ikony „aplikacji”; zamiast tego otrzymasz zbiór plików wykonywalnych i dokumentacji, które możesz uruchomić, wyszukując każde narzędzie po nazwie lub przechodząc do jego lokalizacji.
Sysinternals Live: uruchamianie narzędzi bez ich instalowania
Jedną z głównych zalet tej rodziny narzędzi jest Sysinternals Live , usługa umożliwiająca uruchamianie narzędzi bezpośrednio z sieci, bez konieczności ręcznego pobierania i rozpakowywania czegokolwiek na dysk.
Aby użyć narzędzia z poziomu Eksploratora plików, wystarczy wpisać ścieżkę do niego, używając domeny Sysinternals Live, na przykład: live.sysinternals.com/<toolname> lub trasę UNC \\live.sysinternals.com\tools\<toolname>W ten sposób system Windows otworzy plik wykonywalny bezpośrednio z udziału Microsoft.
Jeśli wolisz konsolę, możesz uruchomić dowolne narzędzie za pomocą podobnej ścieżki: \\live.sysinternals.com\tools\<toolname>Dzięki temu nie musisz zarządzać wersjami lokalnymi i masz pewność, że zawsze korzystasz z najnowszej wersji każdego narzędzia.
Aby zapoznać się ze wszystkimi dostępnymi narzędziami, możesz otworzyć stronę https://live.sysinternals.com/ w przeglądarce lub Eksploratorze Windows . Znajdziesz tam kompletny katalog narzędzi Sysinternals Live gotowych do użycia.
Process Explorer: „Superwydajny menedżer zadań”
Process Explorer to prawdopodobnie najbardziej znane narzędzie firmy Sysinternals do obsługi procesów systemu Windows . Jego celem jest pokazanie, znacznie bardziej szczegółowo niż Menedżer zadań, co jest uruchomione w systemie, jak procesy ze sobą współdziałają i jakich zasobów używają w danym momencie, w celu optymalizacji wydajności.
Interfejs Eksploratora Procesów jest podzielony na dwa główne podokna. U góry zawsze wyświetlana jest lista wszystkich aktywnych procesów , zazwyczaj uporządkowana w strukturze drzewa, aby pokazać procesy nadrzędne i podrzędne, wraz z danymi takimi jak opis programu, firma, identyfikator procesu (PID), użycie procesora, użycie pamięci itp. Wyświetlane są również nazwy kont użytkowników, do których należy każdy proces.
Dolne okno może działać w dwóch trybach: uchwytów i DLL. W trybie uchwytów widoczne są uchwyty otwarte przez wybrany proces (pliki, klucze rejestru, obiekty systemowe itp.). W trybie DLL wyświetlane są biblioteki DLL i pliki mapowane w pamięci, które proces załadował. Jest to kluczowe dla zlokalizowania pliku blokowanego przez aplikację lub podejrzanego modułu, który został wstrzyknięty do legalnego procesu.
Process Explorer zawiera również zaawansowaną funkcję wyszukiwania, która pozwala zlokalizować proces, który utrzymuje otwarty konkretny plik lub bibliotekę DLL . Wystarczy wpisać nazwę lub jej część, aby natychmiast uzyskać listę procesów, które są zaangażowane – bardzo przydatne, gdy system Windows nie pozwala usunąć pliku, „ponieważ jest w użyciu”, a chcemy wiedzieć, kto go przechowuje.
Kolejną zaletą jest weryfikacja podpisu cyfrowego . Korzystając z opcji „Weryfikuj”, można sprawdzić, czy pliki wykonywalne i biblioteki DLL załadowane do pamięci posiadają prawidłowy podpis producenta. Pomaga to odróżnić legalne procesy od potencjalnie zmodyfikowanych lub niepodpisanych plików binarnych, co jest bardzo powszechne w przypadku złośliwego oprogramowania lub starszych, nieutrzymywanych już programów.
Narzędzie wykorzystuje także kolory do wizualnego charakteryzowania procesów : usług systemowych, procesów w kontekście Eksploratora Windows, aplikacji w pakietach itd. Szybki rzut oka na kolumnę nazw i kolorów pozwala zobaczyć, jak wygląda każdy element, bez konieczności zagłębiania się na początku w zbyt wiele szczegółów.
Ponadto Process Explorer oferuje widok osi czasu, który graficznie przedstawia moment uruchomienia każdego procesu . W analizie incydentów bezpieczeństwa lub nietypowych zachowań funkcja ta pomaga określić, kiedy rozpoczęła się podejrzana aktywność i jak odnosi się ona do innych procesów uruchomionych w tym samym czasie.
Narzędzie to idealnie nadaje się do śledzenia problemów z wersjami bibliotek DLL, obsługi wycieków (uchwytów, które nigdy nie zostały opublikowane) oraz ogólnie do lepszego zrozumienia, jak wewnętrznie działa system Windows i co tak naprawdę robią Twoje aplikacje.
Monitor procesów: prześwietlanie plików, dzienników i procesów w czasie rzeczywistym
Monitor Procesów (Procmon) to kolejny kluczowy komponent ekosystemu Sysinternals. To zaawansowane narzędzie monitorujące, które wyświetla w czasie rzeczywistym całą aktywność systemu plików, aktywność rejestru systemu Windows oraz uruchomione procesy lub wątki.
Łączy i przewyższa funkcje starszych narzędzi Filemon i Regmon, dodając długą listę ulepszeń zaprojektowanych z myślą o kompleksowym śledzeniu bez utraty danych . Do jego najważniejszych funkcji należy niezwykle elastyczny i nieniszczący system filtrowania: można stosować, dostosowywać i usuwać filtry w locie bez utraty już zarejestrowanych zdarzeń.
Każde zarejestrowane zdarzenie wyświetla kompleksowe właściwości, w tym identyfikatory sesji, nazwy użytkowników, ścieżkę obrazu procesu , wiersz poleceń, z którego zostało uruchomione, identyfikatory procesów i wątków i wiele więcej. Dla każdej operacji możliwe jest przechwycenie stosów wątków dzięki wbudowanej obsłudze symboli, co pomaga ustalić przyczynę danego wywołania.
Wewnętrzna architektura rejestrowania zdarzeń została zaprojektowana tak, aby bardzo dobrze skalować się nawet przy dużych obciążeniach: jest w stanie obsłużyć dziesiątki milionów zdarzeń i gigabajty danych dziennika bez zacięć, co jest kluczowe, gdy chcesz przechwytywać informacje podczas pełnego rozruchu systemu lub w przypadku sporadycznej awarii, którą trudno odtworzyć.
Monitor Procesów umożliwia rejestrowanie aktywności bezpośrednio do pliku w natywnym formacie dziennika , który zachowuje wszystkie szczegóły do późniejszego załadowania do innej instancji narzędzia. Jest to bardzo przydatne w środowiskach kryminalistycznych lub wsparcia technicznego: rejestrujesz problem na komputerze użytkownika, a wyniki analizujesz później na swoim komputerze.
Interfejs zawiera konfigurowalne i przewijalne kolumny dla praktycznie każdej właściwości zdarzenia. Filtry można również tworzyć w oparciu o dowolne pole, nawet te nieskonfigurowane jako widoczne kolumny, co zapewnia szeroki zakres personalizacji i pozwala zawęzić zakres wyświetlanych informacji.
Wśród narzędzi pomocniczych na szczególną uwagę zasługuje drzewo procesów , pokazujące powiązania między wszystkimi procesami obecnymi w śledzeniu; podpowiedzi dotyczące procesów i informacje szczegółowe, które umożliwiają przeglądanie obszernych pól w oknach pop-up bez zaśmiecania widoku głównego; a także anulowane wyszukiwanie w dzienniku w celu zlokalizowania określonych ciągów bez blokowania interfejsu.
Monitor Procesów zawiera również tryb rejestrowania czasu rozruchu , rejestrując operacje z początkowych etapów uruchamiania systemu Windows. Dla osób rozwiązujących problemy z rozruchem, diagnozujących awarie aplikacji lub poszukujących złośliwego oprogramowania, Monitor Procesów często staje się niezbędnym narzędziem w ich zestawie narzędzi.
Process Explorer i Process Monitor w analizie kryminalistycznej i wykrywaniu złośliwego oprogramowania
Narzędzia Sysinternals są szczególnie przydatne, gdy podejrzewamy, że system został naruszony i chcemy dowiedzieć się, jakich procesów używa złośliwe oprogramowanie i jak wchodzi ono w interakcję z systemem . Nie zawsze chodzi o zebranie dowodów na potrzeby rozprawy; często po prostu chcemy natychmiast zrozumieć, co dzieje się na komputerze, aby móc działać szybko.
Pierwszym krokiem jest zazwyczaj upewnienie się, że pakiet Sysinternals jest zainstalowany lub dostępny, poprzez pobranie go lokalnie lub za pośrednictwem Sysinternals Live. Po udostępnieniu, w odpowiednim folderze znajdziesz pliki wykonywalne, takie jak Process Explorer (procexp.exe) i Process Monitor (procmon.exe), gotowe do uruchomienia bez skomplikowanych instalacji.
Dzięki Process Explorerowi możesz zobaczyć wszystkie aktywne procesy i wątki, ich użycie procesora i pamięci, PID, opis i inne powiązane procesy . Jeśli podejrzewasz infekcję, często zobaczysz wyraźne oznaki: procesy o dziwnych nazwach, nietypowych lokalizacjach, niepodpisanych plikach wykonywalnych lub procesy zależne od podejrzanych procesów nadrzędnych.
W kontekście kryminalistycznym Process Explorer staje się jednym z najcenniejszych narzędzi Sysinternals. Możesz na przykład przeanalizować konkretny proces, na przykład proces wtyczki do przeglądarki (Flash był kiedyś częstym celem ataków), który podejrzewasz o naruszenie bezpieczeństwa. Po otwarciu jego właściwości zobaczysz panel z licznymi sekcjami informacji : ścieżką do pliku wykonywalnego, poleceniami startowymi, zużyciem zasobów, wczytanymi modułami, uprawnieniami i tak dalej.
Na karcie uprawnień możesz sprawdzić, kto ma dostęp do danego procesu . Jeśli oprócz oczekiwanych kont (systemowych, użytkowników lokalnych, usług standardowych) widzisz konta nieznane lub nietypowe, może to być oznaką manipulacji lub złośliwego utrzymywania się.
Kolejną kluczową funkcją jest zakładka „Ciągi”, która pozwala wyodrębnić wszystkie ciągi ASCII osadzone w procesie . Mogą one obejmować komentarze pozostawione przez programistów, ścieżki plików, adresy internetowe, polecenia, komunikaty o błędach i inne dane bardzo przydatne do profilowania zachowania analizowanego pliku binarnego.
Monitor Procesów uzupełnia tę analizę, umożliwiając szczegółowy podgląd każdej operacji wykonywanej przez proces na plikach, Rejestrze i w sieci . Można filtrować ślady, aby skupić się na podejrzanym procesie i obserwować, których kluczy dotyka, które pliki odczytuje lub zapisuje oraz jakie błędy zwraca. Często połączenie obu narzędzi zapewnia wystarczająco przejrzysty obraz, aby zidentyfikować wektor ataku lub metodę utrwalania się złośliwego oprogramowania.
Process Explorer w szczegółach: instalacja, użytkowanie i symbole
Instalacja Process Explorera jest prosta: wystarczy uruchomić plik procexp.exe . Jako narzędzie przenośne, Process Explorer nie wymaga kreatora instalacji i nie modyfikuje systemu w sposób agresywny. Wbudowany plik pomocy szczegółowo wyjaśnia dostępne opcje i tryby użytkowania.
Jeśli masz wątpliwości lub problemy z narzędziem Process Explorer, firma Microsoft prowadzi na swojej platformie Pytania i odpowiedzi (Microsoft Q&A) specjalną sekcję poświęconą temu narzędziu, w której inni użytkownicy i eksperci dzielą się rozwiązaniami, wskazówkami i doświadczeniami z różnych scenariuszy użytkowania.
Aby w pełni wykorzystać informacje debugowania, Process Explorer może używać symboli debugowania . Podczas konfigurowania ścieżki do pliku DBGHELP.DLL i serwera symboli (na przykład serwera publicznego Microsoft) ważne jest, aby folder zawierający plik DBGHELP.DLL zawierał również plik SYMSRV.DLL, czyli bibliotekę umożliwiającą dostęp do tych serwerów.
Dokumentacja SymSrv wyjaśnia bardziej szczegółowo, jak skonfigurować te ścieżki symboli i jak pracować z serwerami symboli. Prawidłowo skonfigurowane symbole znacznie poprawiają jakość stosów wywołań oraz wyświetlanie wewnętrznych informacji o procesach i bibliotekach DLL.
Eksplorator Procesów jest aktualizowany stosunkowo często. W nowszych wersjach, takich jak v16.43, zachowuje on zgodność z systemem Windows 8.1 i nowszymi wersjami po stronie klienta oraz z systemem Windows Server 2012 i nowszymi wersjami po stronie serwera. Dzięki temu jest to wszechstronne narzędzie, odpowiednie dla środowisk mieszanych z różnymi wersjami systemu Windows.
Monitor procesów w szczegółach: filtrowanie, kolumny i scenariusze użycia
Monitor Procesów jest również dystrybuowany jako samodzielny plik wykonywalny. Po uruchomieniu, program zaczyna rejestrować zdarzenia niemal natychmiast, dlatego warto wcześnie skonfigurować filtry , aby uniknąć sytuacji, w której powstanie niezgrabny ocean danych.
Każdy wiersz w widoku głównym reprezentuje zdarzenie: jaki proces je zainicjował, o której godzinie, jaką operację wykonał (odczyt pliku, zapis do rejestru, utworzenie procesu itd.), na jakiej ścieżce, jaki wynik zwrócił, a także dodatkowe szczegóły, takie jak konkretne parametry tego wywołania.
Narzędzie wyświetla bogactwo informacji dla każdego zdarzenia: nazwę procesu, dokładny czas, pełną ścieżkę do zasobu, wynik i konkretne dane . Ta różnorodność pozwala na diagnozę wszystkiego, od błędów uprawnień po błędnie skonfigurowane ścieżki i nieprawidłowo umieszczone biblioteki DLL.
Procmon integruje szereg zaawansowanych filtrów, które można zdefiniować dla praktycznie dowolnego pola, łącząc warunki z operatorami logicznymi. Umożliwia to na przykład skupienie się wyłącznie na błędach odmowy dostępu , operacjach zapisu w pojedynczym procesie lub odczytach określonego klucza rejestru.
W scenariuszach ze złośliwym oprogramowaniem, Monitor Procesów pomaga dokładnie zobaczyć, co robi podejrzany program : gdzie próbuje zapisać, jakich kluczy rejestru używa do utrzymania aktywności podczas uruchamiania, jakie pliki pobiera lub modyfikuje oraz jakie błędy powoduje w systemie. Wszystko to jest rejestrowane i można je zapisać do późniejszej analizy lub udokumentowania incydentu bezpieczeństwa.
Dodatkowym atutem jest to, że stosy wątków obsługiwane za pomocą symboli zapewniają kontekst dotyczący tego, która konkretna funkcja którego modułu spowodowała każde zdarzenie. Pozwala to na osiągnięcie bardzo wysokiego poziomu szczegółowości podczas badania wewnętrznego zachowania aplikacji lub komponentu systemu.
Inne narzędzia Sysinternals związane z procesami i systemami
Chociaż Process Explorer i Process Monitor są najważniejszymi narzędziami do analizy procesów w systemie Windows, pakiet Sysinternals zawiera wiele innych narzędzi uzupełniających ten widok i ułatwiających diagnostykę, bezpieczeństwo i wydajność.
Handle to przeglądarka uchwytów dostępna z poziomu wiersza poleceń, która pozwala wyświetlić listę plików systemowych i obiektów używanych przez każdy proces. Jest to konsolowa wersja informacji o uchwytach, którą można zobaczyć w Eksploratorze Procesów, bardzo przydatna do tworzenia skryptów i automatyzacji.
ListDLLs pokazuje również z poziomu wiersza poleceń, które biblioteki DLL załadował każdy proces, co jest przydatne przy wykrywaniu wstrzykniętych modułów lub nieoczekiwanych bibliotek w obrębie prawidłowego pliku wykonywalnego.
PsList i PsKill , będące częścią pakietu PsTools, umożliwiają wyświetlanie listy procesów i zamykanie ich zarówno lokalnie, jak i zdalnie. Takie narzędzia wiersza poleceń są niezbędne dla administratorów pracujących z poziomu konsoli.
Sysmon (Monitor Systemu) to usługa systemowa, która po zainstalowaniu pozostaje aktywna po ponownym uruchomieniu i służy do szczegółowego monitorowania i rejestrowania aktywności systemu . Rejestruje tworzenie procesów, połączenia sieciowe, modyfikacje plików, dostęp do pamięci międzyprocesowej, tworzenie wątków zdalnych i wiele innych, integrując się jednocześnie z dziennikami zdarzeń systemu Windows.
Aby wyświetlić całą aktywność portów sieciowych, TcpView wyświetla w czasie rzeczywistym listę otwartych połączeń TCP i UDP, wskazując adresy lokalne i zdalne, status połączenia oraz, w nowoczesnych wersjach systemu Windows, nazwę procesu będącego właścicielem . To ulepszona, graficzna wersja narzędzia Netstat, doskonała do wykrywania podejrzanej aktywności sieciowej generowanej przez złośliwe oprogramowanie lub nieautoryzowane oprogramowanie.
Autoruns i inne kluczowe narzędzia pakietu Sysinternals
Mimo że w tym artykule skupimy się na procesach, nie sposób mówić o Sysinternals i nie wspomnieć o narzędziach, które, choć nie są narzędziami czysto procesowymi, są niezbędne do kontrolowania tego, co i w jaki sposób działa w systemie Windows.
Autoruns to najlepsze narzędzie do przeglądania i zarządzania wszystkim, co uruchamia się automatycznie w sesji systemowej lub użytkownika. Wykracza daleko poza MSConfig: wyświetla programy w folderach Autostart, klucze rejestru Run i RunOnce, usługi automatycznego uruchamiania, rozszerzenia powłoki Eksploratora, paski narzędzi, obiekty pomocy przeglądarki, powiadomienia Winlogon i wiele więcej.
Informacje są uporządkowane w tematycznych zakładkach (Office, Drukarki, Winlogon itd.), co pozwala zobaczyć źródło każdego wpisu Autoodtwarzania . Każdy wiersz zawiera pola takie jak nazwa wpisu (Autoodtwarzanie), krótki opis, wydawcę (Publisher), ścieżkę do obrazu (Image Path), datę i godzinę instalacji (Timestamp) oraz wskaźnik skanowania VirusTotal.
W interfejsie różowe wpisy zazwyczaj odpowiadają plikom bez podpisu cyfrowego lub z podpisem, którego nie można zweryfikować: może to być spowodowane wygasłymi certyfikatami, bardzo starymi programami, uszkodzonymi plikami lub podejrzanymi modyfikacjami. Żółte wpisy oznaczają pliki, które już nie istnieją lub do których narzędzie nie może uzyskać dostępu , mimo że system nadal próbuje je załadować podczas uruchamiania. W takich przypadkach zaleca się dokładne sprawdzenie wpisu przed usunięciem czegokolwiek, a dla ostrożności zazwyczaj lepiej jest odznaczyć wpis, niż go usuwać.
Funkcja Autoruns umożliwia również porównywanie przechwytów wykonanych w różnych momentach, aby zobaczyć, co zmieniło się pomiędzy jedną analizą a drugą. Jest to bardzo przydatne przy wykrywaniu nowych wpisów startowych dodawanych przez programy lub złośliwe oprogramowanie.
Inne popularne narzędzia Sysinternals to m.in. AccessEnum (do wyświetlania uprawnień plików, folderów i kluczy rejestru, które różnią się od uprawnień folderu nadrzędnego), BGInfo (które wyświetla dane techniczne systemu bezpośrednio na tle pulpitu), Contig (do defragmentacji określonych plików bez konieczności modyfikowania całego dysku), Desktops (wirtualne pulpity dostępne również w starszych wersjach systemu Windows), Disk2vhd (do konwersji dysków fizycznych na pliki VHD dla maszyn wirtualnych) i ZoomIt , powszechnie używany w prezentacjach technicznych do powiększania i rysowania na ekranie za pomocą skrótów klawiaturowych.
W obszarze zaawansowanej administracji, PsTools oferuje zestaw narzędzi wiersza poleceń do zarządzania lokalnego i zdalnego: zmiana haseł, sprawdzanie zalogowanych użytkowników, zarządzanie procesami i usługami, zdalne wykonywanie poleceń (PsExec) oraz wyłączanie systemu. Wiele z tych narzędzi jest niezbędnych w środowiskach korporacyjnych, w których wiele komputerów jest zarządzanych z wiersza poleceń.
Najnowsze zmiany w ekosystemie Sysinternals
Microsoft stale utrzymuje i rozwija Sysinternals, wprowadzając regularne aktualizacje. Ostatnio wprowadzono znaczące ulepszenia do różnych narzędzi, które bezpośrednio lub pośrednio wpływają na analizę procesów i systemów.
Na przykład ZoomIt osiągnął wersję 10.0 , dodając edytor klipów wideo do przycinania nagrań przed zapisaniem oraz obsługę przechwytywania dźwięku systemowego. ZoomIt został również zintegrowany z Microsoft PowerToys, pozostając jednocześnie samodzielnym narzędziem w Sysinternals i stając się oprogramowaniem typu open source.
W zakresie monitorowania oprogramowanie Sysmon for Linux stale się rozwija, dodając zdarzenia takie jak EbpfEvent do monitorowania obciążeń programów eBPF, rozszerzając tym samym zakres działalności Sysinternals poza środowisko Windows na środowiska Linux, co jest szczególnie interesujące dla zespołów mieszanych.
Inne ważne aktualizacje obejmują Coreinfo z graficznym interfejsem do wizualizacji topologii procesora, pamięci NUMA i charakterystyk procesora; RDCMan z udoskonalonymi zabezpieczeniami i nowoczesną obsługą pulpitu zdalnego; a także Ctrl2Cap , narzędzie, które pomaga zmienić mapowanie klawisza Caps Lock na Ctrl w systemach Windows 10 i 11 bez konieczności instalowania dodatkowych sterowników.
Dostępne jest nawet rozszerzenie Azure DevOps , które integruje narzędzia Sysinternals z procesami kompilacji i wdrażania, ułatwiając rozwiązywanie problemów z kompilacją i wersjami bezpośrednio w środowiskach CI/CD, a także wersje ProcDump i Sysmon dostosowane do systemu Linux, obsługujące architektury takie jak ARM64.
Łącznie cały ten ekosystem oznacza, że gdy tylko przyzwyczaisz się do pracy z Sysinternals, staną się one nieodłącznymi towarzyszami Menedżera zadań i PowerToys , zwłaszcza jeśli jesteś zaawansowanym użytkownikiem lub zarządzasz wieloma komputerami.
Połączenie Eksploratora Procesów i Monitora Procesów, wraz z narzędziami takimi jak Autoruns, Sysmon i TcpView, pozwala przejść od stanu „coś jest nie tak i nie wiem co” do bardzo precyzyjnego wglądu w to, które procesy są uruchomione, jak oddziałują z systemem Windows, do jakich zasobów uzyskują dostęp i jakie ślady pozostawiają . Zrozumienie i opanowanie tych narzędzi nie tylko pomoże Ci rozwiązać konkretne problemy, ale także poprawi Twoje możliwości optymalizacji usług i wydajności oraz codziennego kontrolowania systemów.