- O Sysinternals oferece utilitários avançados para analisar processos, arquivos, o Registro e a rede no Windows com muito mais detalhes do que as ferramentas padrão.
- O Process Explorer e o Process Monitor são essenciais para investigar desempenho, erros e malware, graças à sua visão detalhada de processos, DLLs, identificadores e eventos.
- Ferramentas como Autoruns, TcpView, Sysmon e PsTools completam o ecossistema, permitindo o controle de inicializações automáticas, conexões de rede e administração local ou remota.
- A execução via Sysinternals Live e as atualizações frequentes tornam o pacote um recurso essencial para administradores, desenvolvedores e usuários avançados.
Se você usa o Windows há algum tempo e acha que o Gerenciador de Tarefas não é suficiente para entender completamente o que está acontecendo com o seu sistema, o Sysinternals é exatamente o que você procura. Este conjunto de utilitários avançados da Microsoft permite visualizar, em detalhes, quais processos estão em execução, quais arquivos eles estão acessando, quais chaves do Registro estão modificando e até mesmo quais conexões de rede estão abertas.
Essas ferramentas já existiam muito antes da Microsoft adotá-las e, embora muitas passem despercebidas, são um verdadeiro canivete suíço para analisar processos do Windows, detectar erros e combater malware . Vamos examinar detalhadamente como usar o Process Explorer, o Process Monitor e outros utilitários do Sysinternals focados em processos, explicados em linguagem clara e com exemplos práticos.
O que é o Sysinternals e por que ele é tão útil para analisar processos?
O Sysinternals é um projeto criado em 1996 por Mark Russinovich e Bryce Cogswell para hospedar pequenas ferramentas de diagnóstico avançadas, inicialmente focadas no Windows NT, Windows 2000 e Windows XP. O site original chamava-se NTinternals e foi projetado para mostrar o funcionamento interno do sistema operacional, permitindo que administradores e desenvolvedores entendessem o que estava acontecendo "nos bastidores".
Dez anos depois, em 2006, a Microsoft adquiriu o projeto e o integrou ao seu próprio site: desde então, sysinternals.com redireciona para uma seção oficial da Microsoft . Mesmo assim, o espírito permanece: utilitários pequenos, leves e, em sua maioria, portáteis (basta copiar, executar e pronto), que continuam sendo atualizados, expandidos e aprimorados com frequência.
Essas ferramentas são voltadas principalmente para administradores de sistemas, profissionais de TI e desenvolvedores , mas qualquer usuário avançado pode se beneficiar muito delas. Elas permitem entender, configurar e gerenciar aspectos muito específicos do Windows: desde o que é executado na inicialização até quais processos consomem CPU, quais DLLs são carregadas e quais portas de rede são usadas.
O pacote completo inclui mais de 70 utilitários e também está disponível na Microsoft Store como Sysinternals Suite . A instalação pela loja não gera um ícone de aplicativo; em vez disso, você obtém uma coleção de executáveis e documentação, que podem ser iniciados pesquisando cada ferramenta pelo nome ou navegando até sua localização.
Sysinternals Live: Execute ferramentas sem instalá-las.
Uma das principais vantagens dessa família de utilitários é o Sysinternals Live , um serviço que permite executar as ferramentas diretamente da rede, sem precisar baixar e descompactar nada manualmente para o seu disco.
Para utilizá-lo a partir do Explorador de Arquivos, basta digitar o caminho da ferramenta usando o domínio Sysinternals Live, por exemplo: live.sysinternals.com/<toolname> ou a rota da UNC \\live.sysinternals.com\tools\<toolname>Dessa forma, o Windows abrirá o executável diretamente do compartilhamento da Microsoft.
Se preferir usar o console, você pode executar qualquer utilitário com um caminho semelhante: \\live.sysinternals.com\tools\<toolname>Isso evita que você precise gerenciar versões locais e garante que você esteja sempre usando a versão mais recente de cada ferramenta.
Para explorar tudo o que está disponível, você pode abrir https://live.sysinternals.com/ no seu navegador ou no Explorador de Arquivos do Windows , onde encontrará o diretório completo de ferramentas Sysinternals Live prontas para uso.
Process Explorer: O “Gerenciador de Tarefas Turbinado”
O Process Explorer é provavelmente a ferramenta mais conhecida da Sysinternals quando se trata de processos do Windows . Seu objetivo é mostrar, com muito mais detalhes do que o Gerenciador de Tarefas, o que o sistema está executando, como os processos interagem e quais recursos estão sendo utilizados a qualquer momento, a fim de otimizar o desempenho.
A interface do Process Explorer é dividida em duas subjanelas principais. Na parte superior, é sempre exibida uma lista de todos os processos ativos , geralmente organizada em uma estrutura de árvore para mostrar os processos pai e filho, juntamente com dados como descrição do programa, empresa, identificador do processo (PID), uso da CPU, uso de memória, etc. Os nomes das contas de usuário proprietárias de cada processo também são exibidos.
A janela inferior pode operar em dois modos: modo de identificadores e modo de DLL. No modo de identificadores, você verá os identificadores que o processo selecionado tem abertos (arquivos, chaves de registro, objetos do sistema etc.). No modo de DLL, ela exibe as bibliotecas de vínculo dinâmico e os arquivos mapeados em memória que o processo carregou. Isso é crucial para localizar qual arquivo um aplicativo está bloqueando ou qual módulo suspeito foi injetado em um processo legítimo.
O Process Explorer também inclui uma poderosa função de busca que permite localizar qual processo está mantendo um determinado arquivo ou DLL aberto . Você digita o nome ou parte do nome e obtém instantaneamente uma lista dos processos envolvidos — muito útil quando o Windows não permite excluir um arquivo "porque está em uso" e você quer saber quem o está mantendo aberto.
Outro ponto forte é a verificação de assinatura digital . Usando a opção "Verificar", você pode verificar se os executáveis e DLLs carregados na memória possuem uma assinatura válida do fabricante. Isso ajuda a distinguir processos legítimos de binários potencialmente manipulados ou não assinados, o que é muito comum em malware ou programas antigos que não recebem mais manutenção.
A ferramenta também usa cores para caracterizar visualmente os processos : serviços do sistema, processos no contexto do Windows Explorer, aplicativos empacotados, etc. Uma rápida olhada na coluna de nomes e cores permite ver a aparência de cada elemento sem precisar se aprofundar em muitos detalhes inicialmente.
Além disso, o Process Explorer oferece uma visualização em linha do tempo que exibe graficamente quando cada processo foi iniciado . Em análises de incidentes de segurança ou comportamentos anômalos, esse recurso ajuda a identificar quando uma atividade suspeita começou e como ela se relaciona com outros processos iniciados no mesmo período.
Essa ferramenta é ideal para rastrear problemas de versão de DLL, vazamentos de identificadores (identificadores que nunca são liberados) e, de modo geral, para entender melhor como o Windows funciona internamente e o que seus aplicativos realmente fazem.
Monitor de Processos: raio-X em tempo real de arquivos, registros e processos.
O Process Monitor (Procmon) é outro componente essencial do ecossistema Sysinternals. Trata-se de uma ferramenta avançada de monitoramento que exibe toda a atividade do sistema de arquivos, a atividade do Registro do Windows e os processos ou threads em execução em tempo real.
Ele combina e supera os recursos dos antigos utilitários Filemon e Regmon, adicionando uma longa lista de melhorias projetadas para rastreabilidade completa sem perda de informações . Entre seus recursos mais notáveis está um sistema de filtragem altamente flexível e não destrutivo: você pode aplicar, ajustar e remover filtros instantaneamente sem perder nenhum evento já capturado.
Cada evento registrado exibe propriedades abrangentes, incluindo IDs de sessão, nomes de usuário, caminho da imagem do processo , a linha de comando a partir da qual foi iniciado, IDs de processo e thread, e muito mais. Para cada operação, é possível capturar as pilhas de threads com suporte a símbolos integrado, o que ajuda a identificar a causa raiz de uma determinada chamada.
A arquitetura interna de registro de logs foi projetada para escalar muito bem mesmo sob cargas pesadas: ela é capaz de lidar com dezenas de milhões de eventos e gigabytes de dados de log sem falhas, o que é essencial quando se deseja continuar capturando informações durante uma inicialização completa do sistema ou em caso de falha intermitente difícil de reproduzir.
O Process Monitor permite gravar atividades diretamente em um arquivo, em um formato de log nativo que preserva todos os detalhes para posterior carregamento em outra instância da ferramenta. Isso é muito útil em ambientes forenses ou de suporte técnico: você captura o problema na máquina do usuário e analisa os resultados posteriormente em seu próprio computador.
A interface inclui colunas configuráveis e com rolagem para praticamente qualquer propriedade de evento. Filtros também podem ser criados com base em qualquer campo, mesmo aqueles não configurados como colunas visíveis, oferecendo um alto nível de personalização para restringir exatamente o que você precisa ver.
Dentre as ferramentas auxiliares, destacam-se a árvore de processos , que mostra a relação entre todos os processos presentes em um rastreamento; as dicas de ferramentas e informações detalhadas do processo, que permitem visualizar campos extensos em janelas pop-up sem saturar a visualização principal; e uma pesquisa de log cancelável para localizar strings específicas sem bloquear a interface.
O Process Monitor também inclui um modo de registro de inicialização , capturando operações desde os estágios iniciais da inicialização do Windows. Para quem soluciona problemas de inicialização, diagnostica falhas de aplicativos ou busca por malware, o Process Monitor frequentemente se torna uma ferramenta indispensável.
Process Explorer e Process Monitor em análise forense e detecção de malware.
As ferramentas do Sysinternals são especialmente úteis quando suspeitamos que um sistema foi comprometido e queremos descobrir quais processos o malware utiliza e como eles interagem com o sistema . Nem sempre se trata de coletar provas para um julgamento; muitas vezes, queremos apenas entender imediatamente o que está acontecendo em uma máquina para podermos agir rapidamente.
O primeiro passo geralmente é garantir que você tenha o pacote Sysinternals instalado ou acessível, seja por meio de um download local ou usando o Sysinternals Live. Uma vez disponível, você encontrará executáveis como o Process Explorer (procexp.exe) e o Process Monitor (procmon.exe) na pasta apropriada, prontos para serem executados sem instalações complexas.
Com o Process Explorer, você pode visualizar todos os processos e threads ativos, o uso de CPU e memória, o PID, a descrição e outros processos associados . Se você suspeitar de uma infecção, frequentemente encontrará sinais claros: processos com nomes estranhos, locais incomuns, executáveis não assinados ou processos que dependem de processos pais suspeitos.
Em um contexto forense, o Process Explorer se torna uma das ferramentas mais valiosas do Sysinternals. Por exemplo, você pode analisar um processo específico, como o de um plugin de navegador (o Flash já foi um alvo típico de ataques), que você suspeita ter sido comprometido. Ao abrir suas propriedades, você verá um painel com diversas seções de informações : caminho para o executável, comandos de inicialização, consumo de recursos, módulos carregados, permissões e assim por diante.
Na aba de permissões, você pode verificar quem tem acesso a esse processo . Se, além das contas esperadas (Sistema, usuário local, serviços padrão), você vir contas desconhecidas ou incomuns, isso pode ser um sinal de manipulação ou persistência maliciosa.
Outra funcionalidade importante é a aba Strings, que permite extrair todas as strings ASCII incorporadas no processo . Estas podem incluir comentários deixados pelos desenvolvedores, caminhos de arquivos, endereços web, comandos, mensagens de erro e outros dados muito úteis para analisar o comportamento do binário em questão.
O Process Monitor complementa essa análise, permitindo que você veja em detalhes cada operação que o processo realiza em arquivos, no Registro e na rede . Você pode filtrar o rastreamento para se concentrar no processo suspeito e observar quais chaves ele acessa, quais arquivos ele lê ou grava e quais erros ele retorna. Frequentemente, a combinação de ambas as ferramentas fornece uma visão suficientemente clara para identificar o vetor de ataque ou o método de persistência do malware.
Process Explorer em detalhes: instalação, uso e símbolos.
A instalação do Process Explorer é simples: basta executar o arquivo procexp.exe . Por ser um utilitário portátil, ele não requer um assistente de instalação e não modifica o sistema de forma significativa. O arquivo de ajuda integrado explica as opções e os modos de uso em detalhes.
Caso encontre dúvidas ou problemas com o Process Explorer, a Microsoft mantém uma seção específica em sua plataforma de Perguntas e Respostas (Microsoft Q&A) dedicada a essa ferramenta, onde outros usuários e especialistas compartilham soluções, dicas e experiências práticas com diferentes cenários de uso.
Para aproveitar ao máximo as informações de depuração, o Process Explorer pode usar símbolos de depuração . Ao configurar o caminho para DBGHELP.DLL e o servidor de símbolos (por exemplo, o servidor público da Microsoft), é importante que a pasta que contém DBGHELP.DLL também contenha SYMSRV.DLL, que é a biblioteca que permite o acesso a esses servidores.
A documentação do SymSrv explica em detalhes como configurar esses caminhos de símbolos e como trabalhar com servidores de símbolos. Símbolos configurados corretamente melhoram significativamente a qualidade das pilhas de chamadas e das informações internas exibidas sobre processos e DLLs.
O Process Explorer é atualizado com relativa frequência. Em versões recentes, como a v16.43, ele mantém a compatibilidade com o Windows 8.1 e versões posteriores no lado do cliente e com o Windows Server 2012 e versões posteriores no lado do servidor. Isso o torna uma ferramenta versátil, adequada para ambientes mistos com diferentes versões do Windows.
Monitor de Processos em detalhes: filtragem, colunas e cenários de uso.
O Process Monitor também é distribuído como um executável independente. Após ser iniciado, ele começa a capturar eventos quase instantaneamente, portanto, é uma boa ideia configurar filtros antecipadamente para evitar o acúmulo de um grande volume de dados.
Cada linha na visualização principal representa um evento: qual processo o originou, em que horário, qual operação ele realizou (leitura de arquivo, gravação no Registro, criação de processo, etc.), em qual caminho, qual resultado ele retornou e detalhes adicionais, como os parâmetros específicos dessa chamada.
A ferramenta exibe uma grande quantidade de informações por evento: nome do processo, horário exato, caminho completo do recurso, resultado e dados específicos . Essa riqueza de detalhes permite diagnosticar desde erros de permissão até caminhos mal configurados ou DLLs mal posicionadas.
O Procmon integra uma série de filtros avançados que você pode definir por praticamente qualquer campo, combinando condições com operadores lógicos. Isso possibilita, por exemplo, focar exclusivamente em erros de acesso negado , operações de gravação de processo único ou leituras de uma chave de registro específica.
Em cenários de malware, o Process Monitor ajuda você a ver exatamente o que o programa suspeito está fazendo : onde ele tenta gravar dados, quais chaves do Registro ele usa para se manter ativo na inicialização, quais arquivos ele baixa ou modifica e quais erros ele causa no sistema. Tudo isso é registrado e pode ser salvo para análise posterior ou para documentar um incidente de segurança.
Como um bônus adicional, os rastreamentos de pilha com suporte a símbolos fornecem contexto sobre qual função específica de qual módulo originou cada evento, permitindo que você alcance um nível de detalhe muito preciso ao investigar o comportamento interno de um aplicativo ou componente do sistema.
Outras ferramentas do Sysinternals relacionadas a processos e sistemas.
Embora o Process Explorer e o Process Monitor sejam as principais ferramentas para analisar processos no Windows, o pacote Sysinternals inclui muitos outros utilitários que complementam essa visão e auxiliam no diagnóstico, segurança e desempenho.
O Handle é um visualizador de identificadores de linha de comando que permite listar quais arquivos e objetos do sistema estão sendo usados por cada processo. É a versão para console das informações de identificadores que você vê no Process Explorer, muito útil para scripts e automação.
O ListDLLs também mostra, a partir da linha de comando, quais DLLs cada processo carregou, o que é útil para detectar módulos injetados ou bibliotecas inesperadas dentro de um executável legítimo.
O PsList e o PsKill , que fazem parte do pacote PsTools, permitem listar e encerrar processos tanto localmente quanto remotamente. Ferramentas de linha de comando como essas são essenciais para administradores que trabalham no console.
O Sysmon (Monitor do Sistema) é um serviço do sistema que, uma vez instalado, permanece ativo após reinicializações e é dedicado ao monitoramento e registro detalhado da atividade do sistema . Ele registra a criação de processos, conexões de rede, modificações de arquivos, acesso à memória entre processos, criação de threads remotas e muito mais, tudo isso integrado aos logs de eventos do Windows.
Para visualizar toda a atividade das portas de rede, o TcpView lista as conexões TCP e UDP abertas em tempo real, indicando endereços locais e remotos, o status da conexão e, em versões modernas do Windows, o nome do processo proprietário . É como uma versão gráfica aprimorada do Netstat, excelente para detectar atividades de rede suspeitas geradas por malware ou software não autorizado.
Execução automática e outras ferramentas essenciais do pacote Sysinternals.
Embora o foco aqui seja em processos, não se pode falar de Sysinternals sem mencionar ferramentas que, embora não sejam ferramentas puramente de processo, são essenciais para controlar o que é executado no Windows e como.
O Autoruns é o recurso definitivo para revisar e gerenciar tudo o que inicia automaticamente com o sistema ou a sessão do usuário. Ele vai muito além do MSConfig: exibe programas em pastas de Inicialização, chaves de registro Run e RunOnce, serviços de inicialização automática, extensões do shell do Explorer, barras de ferramentas, objetos de ajuda do navegador, notificações do Winlogon e muito mais.
As informações são organizadas em abas temáticas (Escritório, Impressoras, Winlogon, etc.), permitindo que você veja a origem de cada entrada de execução automática . Cada linha inclui campos como o nome da entrada (Entrada de Execução Automática), uma breve descrição, o editor (Editor), o caminho da imagem (Caminho da Imagem), a data e hora da instalação (Data e Hora) e um indicador de verificação do VirusTotal.
Na interface, as entradas em rosa geralmente correspondem a arquivos sem assinatura digital ou com uma assinatura que não pôde ser verificada: isso pode ocorrer devido a certificados expirados, programas muito antigos, arquivos corrompidos ou modificações suspeitas. As entradas em amarelo indicam arquivos que não existem mais ou que a ferramenta não consegue acessar , mesmo que o sistema continue tentando carregá-los na inicialização. Nesses casos, é recomendável revisar cuidadosamente a entrada antes de excluir qualquer coisa e, como precaução, geralmente é melhor desmarcar a entrada em vez de excluí-la.
O Autoruns também permite comparar capturas feitas em momentos diferentes para ver o que mudou entre uma análise e outra, o que é muito útil para detectar novas entradas de inicialização adicionadas por um programa ou malware.
Outras ferramentas populares do Sysinternals incluem o AccessEnum (para listar permissões de arquivos, pastas e chaves de registro que divergem da pasta pai), o BGInfo (que exibe dados técnicos do sistema diretamente no plano de fundo da área de trabalho), o Contig (para desfragmentar arquivos específicos sem afetar o disco inteiro), o Desktops (áreas de trabalho virtuais, inclusive em versões mais antigas do Windows), o Disk2vhd (para converter discos físicos em arquivos VHD para máquinas virtuais) e o ZoomIt , amplamente utilizado em apresentações técnicas para ampliar e desenhar na tela com atalhos de teclado.
Na área de administração avançada, o PsTools oferece um conjunto de utilitários de linha de comando para gerenciamento local e remoto: alteração de senhas, verificação de usuários conectados, gerenciamento de processos e serviços, execução remota de comandos (PsExec) e desligamento do sistema. Muitas dessas ferramentas são essenciais em ambientes corporativos onde inúmeros computadores são gerenciados a partir da linha de comando.
Desenvolvimentos recentes no ecossistema Sysinternals
A Microsoft continua a manter e expandir o Sysinternals com atualizações regulares. Recentemente, foram introduzidas melhorias significativas em várias ferramentas que influenciam direta ou indiretamente a análise de processos e sistemas.
Por exemplo, o ZoomIt chegou à versão 10.0 , adicionando um editor de videoclipes para cortar gravações antes de salvar e suporte para captura de áudio do sistema. O ZoomIt também foi integrado ao Microsoft PowerToys, mantendo-se como um utilitário independente no Sysinternals e tornando-se de código aberto.
Na área de monitoramento, o Sysmon para Linux continuou a evoluir, incorporando eventos como o EbpfEvent para monitorar as cargas do programa eBPF, estendendo o foco do Sysinternals além do Windows para ambientes Linux, algo especialmente interessante para equipes mistas.
Outras atualizações notáveis incluem o Coreinfo, com uma interface gráfica para visualizar topologias de CPU, memória NUMA e características do processador; o RDCMan , com melhorias de segurança e suporte moderno para Área de Trabalho Remota; e o Ctrl2Cap , uma ferramenta que ajuda a remapear a tecla Caps Lock para Ctrl no Windows 10 e 11 sem a necessidade de drivers adicionais.
Existe até uma extensão do Azure DevOps que integra as ferramentas do Sysinternals aos pipelines de compilação e implantação, facilitando a resolução de problemas de compilação e versão diretamente em ambientes de CI/CD, além de versões adaptadas para Linux do ProcDump e do Sysmon com suporte para arquiteturas como ARM64.
Em conjunto, todo esse ecossistema significa que, uma vez que você se acostume a trabalhar com o Sysinternals, ele se torna um companheiro inseparável do Gerenciador de Tarefas e do PowerToys , especialmente se você for um usuário avançado ou gerenciar vários computadores.
A combinação do Process Explorer e do Process Monitor, juntamente com ferramentas como Autoruns, Sysmon e TcpView, permite que você passe de "algo está errado e eu não sei o quê" para ter uma visão muito precisa de quais processos estão em execução, como eles interagem com o Windows, quais recursos eles acessam e quais rastros eles deixam . Compreender e dominar esses utilitários não só ajuda a resolver problemas específicos, como também melhora sua capacidade de otimizar serviços e desempenho e manter seus sistemas sob controle diariamente.
