使用 Sysinternals 像专业人士一样控制 Windows 进程

最后更新: 五月10 ,2026
  • Sysinternals 提供高级实用程序,用于分析 Windows 中的进程、文件、注册表和网络,其细节远超标准工具。
  • Process Explorer 和 Process Monitor 能够深入查看进程、DLL、句柄和事件,因此是调查性能、错误和恶意软件的关键工具。
  • Autoruns、TcpView、Sysmon 和 PsTools 等工具完善了整个生态系统,可以控制自动启动、网络连接以及本地或远程管理。
  • 通过 Sysinternals Live 运行并频繁更新,该套件成为管理员、开发人员和高级用户的重要资源。

Sysinternals Tools for Windows Processes

如果您使用 Windows 系统一段时间后发现任务管理器不足以让您全面了解系统运行状况,那么 Sysinternals 正是您一直在寻找的工具。这套高级 Microsoft 实用程序可以让您详细查看哪些进程正在运行、它们正在访问哪些文件、它们正在修改哪些注册表项,甚至它们正在打开哪些网络连接。

这些工具早在微软采用它们之前就已存在,虽然很多工具鲜为人知,但它们却是分析 Windows 进程、检测错误和搜寻恶意软件的真正瑞士军刀。我们将详细介绍如何利用 Process Explorer、Process Monitor 和其他 Sysinternals 进程管理工具,并用清晰易懂的语言和实际示例进行讲解。

Sysinternals是什么?为什么它在分析流程方面如此有用?

Sysinternals 是Mark Russinovich 和 Bryce Cogswell于 1996 年创建的项目,旨在托管小型、高级的诊断工具,最初专注于 Windows NT、Windows 2000 和 Windows XP。最初的网站名为 NTinternals,旨在展示操作系统的内部运作机制,以便管理员和开发人员能够了解“底层”发生的事情。

十年后,也就是 2006 年,微软收购了该项目并将其整合到自己的网站中:自此以后,sysinternals.com 重定向到微软的官方页面。即便如此,其精神依然不变:小巧轻便、大多可移植的实用程序(只需复制、运行即可),并且持续进行更新、扩展和改进。

这些工具主要面向系统管理员、IT 专业人员和开发人员,但任何高级用户都能从中受益匪浅。它们可以帮助您了解、配置和管理 Windows 的各个方面:从启动时运行的程序到占用 CPU 的进程、加载的 DLL 文件以及使用的网络端口等等。

完整的套件包含 70 多个实用程序,也可在Microsoft Store 中以 Sysinternals Suite 的名称购买。从应用商店安装后,不会出现任何“应用”图标;取而代之的是,您将获得一系列可执行文件和文档,您可以通过搜索工具名称或导航到其所在位置来启动它们。

Sysinternals Live:无需安装即可运行工具

该系列实用程序的主要优势之一是Sysinternals Live,这项服务允许您直接从网络运行工具,而无需手动下载和解压缩任何内容到磁盘。

要从文件资源管理器中使用它,只需使用 Sysinternals Live 域名输入工具路径,例如: live.sysinternals.com/<toolname> 或者北卡罗来纳大学教堂山分校的路线 \\live.sysinternals.com\tools\<toolname>这样,Windows 将直接从 Microsoft 共享文件夹打开可执行文件。

如果您更喜欢使用控制台,可以使用类似的路径启动任何实用程序: \\live.sysinternals.com\tools\<toolname>这样可以省去管理本地版本的麻烦,并确保您始终使用每个工具的最新版本。

要探索所有可用功能,您可以在浏览器或 Windows 资源管理器中打开https://live.sysinternals.com/,在那里您将看到所有可供使用的Sysinternals Live 工具的完整目录。

进程浏览器:“超级任务管理器”

Windows 进程而言,Process Explorer 可以说是 Sysinternals 最知名的工具。它的目的是比任务管理器更详细地显示系统正在运行的程序、进程之间的交互方式以及它们在任何给定时间使用的资源,以便优化性能

进程资源管理器界面分为两个主要子窗口。顶部始终显示所有活动进程的列表,通常以树状结构组织,显示父进程和子进程,以及程序描述、所属公司、进程标识符 (PID)、CPU 使用率、内存使用率等数据。每个进程所属的用户帐户名称也会显示。

下方窗口有两种模式:句柄模式和 DLL 模式。在句柄模式下,您可以看到所选进程打开的句柄(文件、注册表项、系统对象等)。在 DLL 模式下,它会显示进程已加载的动态链接库和内存映射文件。这对于定位应用程序锁定的文件或向合法进程注入的可疑模块至关重要。

Process Explorer 还包含强大的搜索功能,可让您查找哪个进程正在打开特定文件或 DLL。您只需输入文件名或部分文件名,即可立即获得相关进程列表——当 Windows 不允许您删除文件(因为文件正在使用中)而您又想知道是哪个进程占用了该文件时,此功能非常有用。

另一项优势是数字签名验证。使用“验证”选项,您可以检查加载到内存中的可执行文件和 DLL 是否具有其制造商提供的有效签名。这有助于区分合法进程和可能被篡改或未签名的二进制文件,后者在恶意软件或不再维护的旧程序中非常常见。

  将旧笔记本电脑改造成 Klipper 屏幕和 3D 打印机的“大脑”。

该工具还使用颜色来直观地描述进程:系统服务、Windows 资源管理器中的进程、打包应用程序等等。只需快速浏览名称和颜色列,即可了解每个元素的外观,而无需一开始就深入了解太多细节。

此外,进程资源管理器还提供时间线视图,以图形方式显示每个进程的启动时间。在安全事件或异常行为分析中,此功能有助于精确定位可疑活动的开始时间,以及它与同一时间段内启动的其他进程之间的关系。

该实用程序非常适合用于追踪DLL 版本问题、句柄泄漏(永远不会释放的句柄),以及更好地了解 Windows 内部如何工作以及您的应用程序实际执行的操作。

进程监控器:实时剖析文件、日志和进程

进程监视器 (Procmon) 是 Sysinternals 生态系统的另一个关键组件。它是一款高级监控工具,可以实时显示所有文件系统活动、Windows 注册表活动以及正在运行的进程或线程。

它融合并超越了旧版 Filemon 和 Regmon 工具的功能,新增了一系列旨在实现全面可追溯性且不丢失任何信息的改进。其最显著的特点之一是高度灵活且无损的过滤系统:您可以随时应用、调整和移除过滤器,而不会丢失任何已捕获的事件。

每个已记录的事件都会显示全面的属性,包括会话 ID、用户名、进程映像路径、启动事件的命令行、进程和线程 ID 等等。对于每个操作,都可以使用内置的符号支持捕获线程堆栈,这有助于精确定位给定调用的根本原因。

内部日志架构的设计使其即使在高负载下也能很好地扩展:它能够处理数千万个事件和数 GB 的日志数据而不会出现故障,这对于在系统完全启动期间或发生难以重现的间歇性故障时持续捕获信息至关重要。

进程监视器允许您将活动直接以原生日志格式记录到文件中,保留所有详细信息,以便稍后加载到该工具的另一个实例中。这在取证或技术支持环境中非常有用:您可以捕获用户计算机上的问题,然后稍后在自己的计算机上分析结果。

该界面包含可配置和可滚动的列,几乎可以用于任何事件属性。用户还可以基于任何字段创建筛选器,即使是那些未配置为可见列的字段,从而提供高度的自定义功能,精确筛选出所需内容。

在辅助工具中,进程树尤为突出,它显示了跟踪中所有进程之间的关系;进程工具提示和详细信息允许在弹出窗口中查看大量字段,而不会使主视图饱和;以及可取消的日志搜索,用于查找特定字符串而不会阻塞界面。

进程监视器还包含启动时间日志记录模式,可以捕获 Windows 启动初始阶段的操作。对于那些排查启动问题、诊断应用程序故障或查找恶意软件的用户来说,进程监视器通常会成为他们工具箱中不可或缺的工具。

在取证分析和恶意软件搜寻中,可以使用进程资源管理器和进程监视器。

当我们怀疑系统已被入侵,并想了解恶意软件使用的进程以及它们如何与系统交互时, Sysinternals 工具尤其有用。这并非总是为了收集审判证据;很多时候,我们只是想立即了解机器上发生了什么,以便迅速采取行动。

第一步通常是确保您已安装或可以访问 Sysinternals 套件,可以通过本地下载或使用 Sysinternals Live 来实现。安装完成后,您会在相应的文件夹中找到诸如 Process Explorer (procexp.exe) 和 Process Monitor (procmon.exe) 之类的可执行文件,无需复杂的安装即可启动。

使用进程资源管理器,您可以查看所有活动进程和线程、它们的 CPU 和内存使用情况、进程 ID (PID)、描述以及其他关联进程。如果您怀疑系统感染了病毒,通常会看到一些明显的迹象:例如名称奇怪的进程、位置异常的进程、未签名的可执行文件,或者依赖于可疑父进程的进程。

在取证领域,Process Explorer 是 Sysinternals 最有价值的工具之一。例如,您可以分析某个特定进程,比如您怀疑已被入侵的浏览器插件(Flash 曾经是典型的攻击目标)。打开其属性后,您会看到一个包含众多信息的面板:可执行文件的路径、启动命令、资源消耗、已加载的模块、权限等等。

在“权限”选项卡中,您可以查看哪些用户有权访问该进程。如果除了预期的帐户(系统、本地用户、标准服务)之外,您还看到未知或不寻常的帐户,则可能是系统遭到篡改或恶意持久化的迹象。

另一个关键功能是“字符串”选项卡,它允许您提取进程中嵌入的所有 ASCII 字符串。这些字符串可能包括开发人员留下的注释、文件路径、网址、命令、错误消息以及其他对分析被分析二进制文件的行为非常有用的数据。

  如何无限期暂停 Windows 11 更新

进程监视器通过提供详细的进程对文件、注册表和网络执行的每项操作,来补充此分析。您可以筛选跟踪信息,专注于可疑进程,并观察它访问了哪些键、读取或写入了哪些文件以及返回了哪些错误。通常,结合使用这两个工具可以提供足够清晰的视图,从而识别恶意软件的攻击途径或持久化方法。

Process Explorer 详解:安装、使用和符号

安装 Process Explorer 非常简单:只需运行 procexp.exe 文件即可。作为一款便携式实用程序,它无需安装向导,也不会对您的系统进行任何重大修改。内置的帮助文件对各种选项和使用模式进行了非常详细的解释。

如果您在使用 Process Explorer 时遇到疑问或问题,微软在其问答 (Microsoft Q&A) 平台上专门设立了一个版块来介绍此工具,其他用户和专家会在那里分享解决方案、技巧以及不同使用场景下的实际经验。

为了充分利用调试信息,进程资源管理器可以使用调试符号。配置 DBGHELP.DLL 和符号服务器(例如 Microsoft 公共服务器)的路径时,务必确保包含 DBGHELP.DLL 的文件夹也包含 SYMSRV.DLL,该库用于访问这些服务器。

SymSrv 文档更详细地解释了如何配置这些符号路径以及如何使用符号服务器。正确配置的符号可以显著提高调用堆栈的质量,并改善有关进程和 DLL 的内部信息显示。

Process Explorer 的更新频率相对较高。在最近的版本中,例如 v16.43,它保持了客户端对 Windows 8.1 及更高版本以及服务器端对 Windows Server 2012 及更高版本的兼容性。这使其成为一款适用于不同 Windows 版本混合环境的多功能工具。

进程监视器详解:筛选、列和使用场景

Process Monitor 也以独立可执行文件的形式分发。启动后,它几乎立即开始捕获事件,因此最好尽早设置过滤器,以免最终得到难以管理的大量数据。

主视图中的每一行代表一个事件:它是由哪个进程发起的,在什么时间发起的,它执行了什么操作(文件读取、注册表写入、进程创建等),在什么路径上执行的,它返回了什么结果,以及其他详细信息,例如该调用的具体参数。

该工具会显示每个事件的大量信息:进程名称、确切时间、完整资源路径、结果和具体数据。如此丰富的信息使得诊断各种问题成为可能,从权限错误到路径配置错误或 DLL 文件位置错误,无所不包。

Procmon 集成了一系列高级过滤器,您可以根据几乎任何字段定义过滤器,并将条件与逻辑运算符结合使用。例如,这使得您可以专门关注访问被拒绝错误、单进程写入操作或对特定注册表项的读取。

在恶意软件攻击场景中,进程监视器可以帮助您准确了解可疑程序正在执行的操作:它尝试写入哪些文件、使用哪些注册表项在启动时保持活动状态、下载或修改了哪些文件,以及它在系统中造成了哪些错误。所有这些操作都会被记录下来,以便日后分析或用于记录安全事件。

此外,符号支持的线程堆栈还提供了有关每个事件是由哪个模块的哪个特定函数发起的上下文,使您能够在调查应用程序或系统组件的内部行为时达到非常精细的细节级别。

其他与流程和系统相关的 Sysinternals 工具

虽然 Process Explorer 和 Process Monitor 是分析 Windows 进程的明星工具,但 Sysinternals 套件还包含许多其他实用程序,可以补充该视图并帮助进行诊断、安全性和性能分析

Handle是一个命令行句柄查看器,可以列出每个进程正在使用的系统文件和对象。它是进程资源管理器中句柄信息的控制台版本,对于脚本编写和自动化非常有用。

ListDLLs还可以从命令行显示每个进程加载了哪些 DLL,这对于检测合法可执行文件中注入的模块或意外的库非常有用。

PsListPsKill是 PsTools 套件的一部分,它们允许您列出和终止本地及远程进程。对于在控制台工作的管理员来说,这类命令行工具至关重要。

Sysmon(系统监视器)是一项系统服务,安装后即使重启系统也能保持运行,专门用于详细监控和记录系统活动。它可以记录进程创建、网络连接、文件修改、进程间内存访问、远程线程创建等活动,并与 Windows 事件日志集成。

TcpView可以实时显示所有网络端口活动,包括已打开的 TCP 和 UDP 连接,并指示本地和远程地址、连接状态,以及(在现代 Windows 版本中)所属进程的名称。它类似于增强版的图形化 Netstat,非常适合检测恶意软件或未经授权的软件生成的可疑网络活动。

  新的 Windows Edit:轻量级、开放且支持终端的 TUI 编辑器

Sysinternals 套件的自动运行和其他关键实用程序

虽然这里的重点是进程,但谈到 Sysinternals 就不能不提及一些工具,这些工具虽然不是纯粹的进程工具,但对于控制Windows 上运行什么以及如何运行至关重要。

Autoruns是查看和管理所有随系统或用户会话自动启动的程序的终极工具。它的功能远超 MSConfig:它还能显示启动文件夹中的程序、运行和运行一次注册表项、自动启动服务、资源管理器外壳扩展、工具栏、浏览器帮助对象、Winlogon 通知等等。

信息按主题标签页(Office、打印机、Winlogon 等)进行组织,方便您查看每个自动运行条目的来源。每一行都包含条目名称(自动运行条目)、简要描述、发布者(发布者)、映像路径(映像路径)、安装日期和时间(时间戳)以及 VirusTotal 扫描指示器等字段。

在界面中,粉色条目通常对应于没有数字签名或签名无法验证的文件:这可能是由于证书过期、程序过于老旧、文件损坏或可疑修改造成的。黄色条目表示文件已不存在或工具无法访问,即使系统在启动时仍会尝试加载它们。在这种情况下,建议在删除任何内容之前仔细检查条目,并且为了安全起见,通常最好取消选中该条目而不是删除它。

Autoruns 还允许您比较不同时间捕获的数据,以查看两次分析之间发生了哪些变化,这对于检测程序或恶意软件添加的新启动项非常有用。

其他流行的 Sysinternals 工具包括AccessEnum(用于列出与其父文件夹不同的文件、文件夹和注册表项权限)、BGInfo(直接在桌面背景上显示技术系统数据)、Contig(用于在不触及整个磁盘的情况下对特定文件进行碎片整理)、Desktops(也适用于旧版 Windows 中的虚拟桌面)、Disk2vhd(用于将物理磁盘转换为虚拟机的 VHD 文件)以及ZoomIt,后者广泛用于技术演示中,可通过键盘快捷键在屏幕上进行缩放和绘图。

在高级管理领域,PsTools提供了一套用于本地和远程管理的命令行实用程序:密码更改、检查已登录用户、管理进程和服务、远程命令执行 (PsExec) 以及系统关机。在需要通过命令行管理大量计算机的企业环境中,其中许多工具都至关重要。

Sysinternals生态系统的最新发展

微软持续维护和扩展 Sysinternals,并定期进行更新。近期,针对直接或间接影响流程和系统分析的多种工具,微软都推出了重大改进。

例如,ZoomIt 已更新至 10.0 版本,新增了视频剪辑编辑器,用于在保存前修剪录制内容,并支持捕获系统音频。ZoomIt 也已集成到 Microsoft PowerToys 中,同时仍作为独立实用程序在 Sysinternals 上发布,并已开源。

在监控领域,Sysmon for Linux不断发展,加入了 EbpfEvent 等事件来监控 eBPF 程序的加载情况,将 Sysinternals 的关注点从 Windows 扩展到了 Linux 环境,这对于混合团队来说尤其有趣。

其他值得注意的更新包括:Coreinfo,它提供了一个图形界面,用于可视化 CPU 拓扑结构、NUMA 内存和处理器特性;RDCMan,它增强了安全性并支持现代远程桌面;以及Ctrl2Cap,这是一个无需额外驱动程序即可在 Windows 10 和 11 中将 Caps Lock 键重新映射到 Ctrl 键的工具。

甚至还有一个Azure DevOps 扩展,可以将 Sysinternals 工具集成到构建和部署管道中,从而更容易直接在 CI/CD 环境中排查构建和版本问题,以及支持 ARM64 等架构的 Linux 适配版 ProcDump 和 Sysmon。

总而言之,整个生态系统意味着,一旦你习惯了使用 Sysinternals,它们就会成为Task Manager 和 PowerToys 不可或缺的伙伴,尤其是如果你是高级用户或管理多台计算机的话。

Process Explorer 和 Process Monitor,再加上 Autoruns、Sysmon 和 TcpView 等工具,能让你从“出了点问题,但我不知道是什么问题”的迷茫状态,转变为对正在运行的进程、它们如何与 Windows 交互、它们访问哪些资源以及它们留下哪些痕迹,都有非常精确的了解。理解并熟练掌握这些实用程序不仅能帮助你解决具体问题,还能提升你优化服务和性能的能力,并帮助你日常掌控系统运行状况。

视窗任务管理器
相关文章:
Windows 任务管理器:完整实用指南