Tìm hiểu về Process Explorer

Mục lục:

Tìm hiểu về Process Explorer
Tìm hiểu về Process Explorer

Video: Tìm hiểu về Process Explorer

Video: Tìm hiểu về Process Explorer
Video: Cách khắc phục sự cố ‘Cài đặt bảo mật Internet của bạn đã ngăn một hoặc nhiều tệp được mở’ - YouTube 2024, Tháng mười một
Anonim
Bài học này trong loạt bài Geek School của chúng tôi bao gồm Process Explorer, có lẽ là ứng dụng được sử dụng và hữu ích nhất trong bộ công cụ SysInternals. Nhưng làm thế nào bạn thực sự biết tiện ích này?
Bài học này trong loạt bài Geek School của chúng tôi bao gồm Process Explorer, có lẽ là ứng dụng được sử dụng và hữu ích nhất trong bộ công cụ SysInternals. Nhưng làm thế nào bạn thực sự biết tiện ích này?

TRƯỜNG HƯỚNG DẪN

  1. Công cụ SysInternals là gì và bạn sử dụng chúng như thế nào?
  2. Tìm hiểu về Process Explorer
  3. Sử dụng Process Explorer để khắc phục sự cố và chẩn đoán
  4. Hiểu quy trình giám sát
  5. Sử dụng Process Monitor để khắc phục sự cố và tìm Registry Hacks
  6. Sử dụng Autoruns để xử lý các quá trình khởi động và phần mềm độc hại
  7. Sử dụng BgInfo để hiển thị thông tin hệ thống trên màn hình nền
  8. Sử dụng PsTools để điều khiển các PC khác từ dòng lệnh
  9. Phân tích và quản lý tệp, thư mục và ổ đĩa của bạn
  10. Kết hợp và sử dụng các công cụ cùng nhau

Process Explorer, một trình quản lý tác vụ và ứng dụng giám sát hệ thống, đã có từ năm 2001, và thậm chí nó còn hoạt động trên Windows 9x, các phiên bản hiện đại chỉ hỗ trợ XP trở lên và chúng được cập nhật liên tục với các tính năng cho phiên bản hiện đại Các cửa sổ. Đó là tiêu chuẩn defacto để xử lý các quy trình khắc phục sự cố.

Vậy Process Explorer có thể làm gì?

Một số tính năng tốt hơn bao gồm các tính năng sau, mặc dù đây không phải là danh sách đầy đủ. Ứng dụng này có nhiều tính năng và nhiều tính năng được chôn sâu bên trong giao diện. Thật ngạc nhiên nó cũng là một tập tin rất nhỏ.

  • Chế độ xem dạng cây mặc định hiển thị mối quan hệ cha mẹ phân cấp giữa các quy trình và hiển thị bằng cách sử dụng màu sắc để dễ dàng hiểu các quy trình trong nháy mắt.
  • Theo dõi sử dụng CPU rất chính xác cho các quy trình.
  • Có thể được sử dụng để thay thế Task Manager, đặc biệt hữu ích trên XP, Vista và Windows 7.
  • Có thể thêm nhiều biểu tượng khay để theo dõi CPU, Đĩa, GPU, Mạng và hơn thế nữa.
  • Tìm ra quy trình nào đã tải một tệp DLL.
  • Tìm ra quy trình đang chạy một cửa sổ đang mở.
  • Tìm ra quy trình nào có tệp hoặc thư mục đang mở và bị khóa.
  • Xem dữ liệu đầy đủ về bất kỳ quy trình nào, bao gồm chuỗi, sử dụng bộ nhớ, xử lý, đối tượng và nhiều thứ khác cần biết.
  • Có thể Giết toàn bộ cây quá trình, bao gồm bất kỳ quá trình nào được bắt đầu bởi cái mà bạn chọn để giết.
  • Có thể Đình chỉ một quá trình, đóng băng tất cả các chủ đề của nó để họ không làm gì cả.
  • Có thể thấy thread nào trong quá trình thực sự là maxing ra CPU.
  • Phiên bản mới nhất (v16) tích hợp VirusTotal vào giao diện để bạn có thể kiểm tra quy trình vi-rút mà không cần thoát khỏi Process Explorer.

Bất cứ lúc nào bạn gặp vấn đề với một ứng dụng, hoặc một cái gì đó giữ lạnh trên máy tính của bạn, hoặc có thể bạn đang cố gắng tìm ra một tệp DLL cụ thể được sử dụng cho, Process Explorer là công cụ cho công việc.

Hiểu về chế độ xem dạng cây

Khi bạn khởi chạy Process Explorer lần đầu tiên, bạn sẽ thấy rất nhiều dữ liệu trực quan - có một khung nhìn cây phân cấp của các tiến trình đang chạy trên máy tính của bạn, bao gồm việc sử dụng CPU và RAM bằng cách sử dụng các giá trị số cho mỗi tiến trình. Có một số biểu đồ hoạt động nhỏ chạy ở trên cùng trong thanh công cụ, cho bạn biết cách sử dụng CPU, có thể được nhấp vào để hiển thị trong một cửa sổ riêng biệt.
Khi bạn khởi chạy Process Explorer lần đầu tiên, bạn sẽ thấy rất nhiều dữ liệu trực quan - có một khung nhìn cây phân cấp của các tiến trình đang chạy trên máy tính của bạn, bao gồm việc sử dụng CPU và RAM bằng cách sử dụng các giá trị số cho mỗi tiến trình. Có một số biểu đồ hoạt động nhỏ chạy ở trên cùng trong thanh công cụ, cho bạn biết cách sử dụng CPU, có thể được nhấp vào để hiển thị trong một cửa sổ riêng biệt.

Chắc chắn có rất nhiều thứ đang diễn ra, và sẽ dễ dàng bị choáng ngợp bởi mọi thứ trên màn hình.

Màn hình ban đầu cung cấp cho bạn một tập hợp các cột bao gồm:

  • Quá trình - tên tệp của tệp thi hành cùng với biểu tượng nếu có.
  • CPU - phần trăm thời gian CPU trong giây cuối cùng (hoặc bất kỳ tốc độ cập nhật nào được đặt thành)
  • Bytes riêng tư - lượng bộ nhớ được cấp cho chương trình này một mình.
  • Bộ làm việc - số lượng RAM thực tế được phân bổ cho chương trình này bởi Windows.
  • PID - Trình nhận dạng quy trình.
  • Sự miêu tả - mô tả, nếu ứng dụng có một.
  • Tên công ty - cái này hữu ích hơn bạn nghĩ. Nếu có điều gì đó không ổn, hãy bắt đầu bằng cách tìm kiếm các quy trình không phải của Microsoft.

Bạn có thể tùy chỉnh các cột này và thêm nhiều tùy chọn khác hoặc bạn có thể chỉ cần nhấp vào bất kỳ cột nào để sắp xếp theo trường đó. Nếu trước đây bạn đã từng sử dụng Trình quản lý tác vụ, có thể bạn đã sắp xếp theo Bộ nhớ hoặc CPU và bạn cũng có thể làm điều đó ở đây.

Nhấp vào Quy trình sẽ lật giữa sắp xếp theo tên quy trình hoặc quay lại chế độ xem dạng cây mặc định, rất hữu ích khi bạn quen với nó.

Chế độ xem được cập nhật một lần mỗi giây, nhưng bạn có thể vào Xem -> Tốc độ cập nhật và tùy chỉnh tần suất cập nhật, mức thấp nhất là 0,5 giây và cấp cao nhất là 10 giây. Nếu bạn đang sử dụng nó để khắc phục sự cố, giá trị mặc định có thể là tốt, nhưng nếu bạn muốn sử dụng nó như một màn hình CPU đang ngồi trong khay hệ thống, 5 hoặc 10 giây có thể sử dụng ít CPU hơn trong khi chạy ở chế độ nền.

Bạn cũng có thể tạm dừng chế độ xem trong cùng một menu phụ hoặc chỉ cần nhấn vào thanh Dấu cách. Điều này sẽ đóng băng chế độ xem dưới dạng ảnh chụp nhanh, có thể hữu ích nếu bạn đang cố gắng xác định quá trình khởi động và nhanh chóng chết hoặc nếu bạn quyết định sắp xếp theo mức sử dụng CPU và tất cả các hàng tiếp tục nhảy xung quanh.

Tuy nhiên, trong trường hợp của quá trình đóng nhanh, bạn sẽ muốn thêm cột bổ sung vào chế độ xem mặc định cho bất kỳ điều gì bạn có thể cần biết, vì việc nhấp vào quy trình không tồn tại trong danh sách sẽ không hiển thị nhiều trong chế độ xem chi tiết nếu quá trình không chạy, ngay cả khi bạn tạm dừng mọi thứ.

Hiểu tất cả những màu đó

Chắc chắn có rất nhiều màu trong danh sách Process Explorer điển hình, điều này có thể gây nhầm lẫn cho người mới bắt đầu. Điều thực sự quan trọng là phải tìm hiểu tất cả những màu này có ý nghĩa gì, bởi vì chúng không chỉ có ở đó - chúng có ý nghĩa quan trọng.

Bất cứ khi nào bạn không thể nhớ một trong những màu sắc có nghĩa là gì, bạn có thể vào Options -> Configure Colors trên menu để kéo lên hộp thoại Color Selection. Đây là cơ bản một cheat sheet nhanh chóng cho tất cả mọi thứ có nghĩa là gì. Tiếp tục đọc, vì chúng ta cũng sẽ giải thích nó ở đây.

Dựa trên các màu trong hình ở trên, đây là ý nghĩa của từng mục được chọn (các mục khác không thực sự quan trọng).
Dựa trên các màu trong hình ở trên, đây là ý nghĩa của từng mục được chọn (các mục khác không thực sự quan trọng).
  • Đối tượng mới (Màu xanh lục) - Khi một quá trình mới xuất hiện trong Process Explorer, nó bắt đầu ra như màu xanh lá cây tươi sáng.
  • Đối tượng đã xóa (Màu đỏ) - Khi một quá trình bị giết hoặc đóng, nó thường sẽ nháy đỏ ngay trước khi xóa.
  • Quy trình riêng (Light Blueish) - Các quá trình chạy như tài khoản người dùng giống như Process Explorer.
  • Dịch vụ (Màu hồng nhạt) - Các quy trình của Windows Service, mặc dù đáng lưu ý rằng chúng có thể có các tiến trình con được khởi chạy với tư cách là một người dùng khác và những quy trình đó có thể có màu khác.
  • Quy trình bị treo (Màu xám đậm) - Khi một quá trình bị đình chỉ, nó không thể làm bất cứ điều gì. Bạn có thể dễ dàng sử dụng Process Explorer để tạm dừng một ứng dụng. Đôi khi các ứng dụng bị lỗi sẽ hiển thị nhanh trong màu xám trong khi Windows đang xử lý sự cố.
  • Quá trình nhập vai (Bright Blue) - Đây chỉ là một cách ưa thích để nói rằng quá trình này là một ứng dụng Windows 8 sử dụng các API mới. Trong ảnh chụp màn hình trước đó, bạn có thể đã nhận thấy WSHost.exe, đây là quy trình “Windows Host Host” chạy các ứng dụng Metro. Đối với một số lý do Explorer.exe và Task Manager cũng sẽ hiển thị như là nhập vai.
  • Hình ảnh đóng gói (Màu tím) - Các quá trình này có thể chứa mã nén ẩn bên trong chúng, hoặc ít nhất Process Explorer cho rằng chúng thực hiện bằng cách sử dụng các chẩn đoán. Nếu bạn thấy một quá trình màu tím, hãy đảm bảo quét phần mềm độc hại!

Vì rõ ràng là có sự chồng chéo giữa các kịch bản khác nhau này, màu sắc sẽ được áp dụng theo thứ tự ưu tiên. Nếu một quy trình là một dịch vụ và bị treo, nó sẽ hiển thị bằng màu xám đậm vì màu đó quan trọng hơn.

Từ những gì chúng tôi đã học được trong khi nghiên cứu, đơn đặt hàng bị tạm ngưng> Đã đóng gói> Nhập vai> Dịch vụ -> Quy trình riêng.

Xác minh nhận dạng ứng dụng

Một tùy chọn thực sự hữu ích mà chúng tôi ngạc nhiên không được bật theo mặc định được tìm thấy tại Tùy chọn -> Xác minh chữ ký hình ảnh.

Tùy chọn này sẽ kiểm tra chữ ký số cho từng tệp thi hành trong danh sách, đây là một công cụ khắc phục sự cố vô giá khi bạn đang xem xét một số ứng dụng đáng ngờ đang chạy trong danh sách.
Tùy chọn này sẽ kiểm tra chữ ký số cho từng tệp thi hành trong danh sách, đây là một công cụ khắc phục sự cố vô giá khi bạn đang xem xét một số ứng dụng đáng ngờ đang chạy trong danh sách.
Phần lớn các phần mềm có uy tín phải được ký điện tử vào thời điểm này. Nếu có điều gì đó không phải, bạn nên xem xét kỹ liệu bạn có nên sử dụng nó hay không.
Phần lớn các phần mềm có uy tín phải được ký điện tử vào thời điểm này. Nếu có điều gì đó không phải, bạn nên xem xét kỹ liệu bạn có nên sử dụng nó hay không.

Thực hiện hành động trên một quy trình

Bạn có thể nhanh chóng thực hiện hành động trên bất kỳ quy trình nào bằng cách nhấp chuột phải vào nó và chọn từ một trong các tùy chọn hoặc bằng cách sử dụng các phím tắt nếu bạn muốn. Các tùy chọn đó bao gồm:

  • Cửa sổ - có các tùy chọn bao gồm Bring to Front, có thể hữu ích để giúp xác định cửa sổ được liên kết với quy trình. Nếu không có cửa sổ cho quá trình đó, nó sẽ chuyển sang màu xám.
  • Đặt mức độ ưu tiên - bạn có thể sử dụng điều này để định cấu hình mức ưu tiên của quy trình. Điều này chủ yếu là hữu ích cho việc thuần hóa một quy trình chạy trốn mà bạn không muốn giết.
  • Kill Process - giống như bạn tưởng tượng, điều này nhanh chóng giết chết quá trình đó.
  • Kill Process Tree - Điều này giết chết không chỉ mục trong danh sách, mà còn là con của quá trình cha mẹ đó.
  • Khởi động lại - hữu ích ngoạn mục trong khi thử nghiệm, điều này chỉ giết chết quá trình và sau đó khởi động lại nó. Cần lưu ý rằng quá trình giết chết có thể dẫn đến mất dữ liệu.
  • Tạm ngưng - Tùy chọn tiện dụng này rất hữu ích cho việc khắc phục sự cố khi quá trình không thể kiểm soát được. Bạn có thể chỉ đơn giản là đình chỉ quá trình chứ không phải là giết nó, và kiểm tra xem nếu có bất cứ điều gì là ra khỏi Whack.
  • Kiểm tra VirusTotal - đây là một tùy chọn mới mà chúng tôi sẽ giải thích thêm. Nó khá tiện dụng, vì nó kiểm tra quá trình virus.
  • Tìm kiếm trực tuyến - điều này sẽ chỉ tìm kiếm trên web cho tên của quy trình.

Và rõ ràng là nếu bạn mở Đặc tính sẽ đưa bạn đến thông tin hữu ích hơn nữa về quy trình, phần lớn chúng tôi sẽ tham gia trong bài học tiếp theo.

Image
Image

Chú thích: chúng tôi đã thử nghiệm tùy chọn Temp nhưng không có ý tưởng gì về nó.

Chạy với tư cách là Quản trị viên

Mặc dù bạn không phải chạy Process Explorer với tư cách Quản trị viên, nhưng không làm nhiều tính năng hữu ích sẽ không hoạt động và bạn sẽ không thể xem nhiều thông tin về từng quy trình.

Nếu bạn đang chạy trên Windows XP hoặc 2003, bạn sẽ cần phải chạy như một tài khoản có quyền quản trị viên đầy đủ để sử dụng hầu hết các tính năng. Điều này có thể không phải là vấn đề đối với hầu hết mọi người, bởi vì XP đã cấp cho toàn bộ tài khoản mặc định, nhưng nếu bạn đang cố gắng sử dụng tài khoản này khi không có quyền truy cập quản trị viên, nó cũng sẽ không hoạt động.

Vì hầu hết độc giả của chúng tôi đang sử dụng Windows 7, 8.x hoặc thậm chí Vista, bạn có thể quen với việc chạy một ứng dụng với tư cách Quản trị viên. Thật dễ dàng … chỉ cần nhấp chuột phải và chọn tùy chọn từ trình đơn.

Image
Image

Sự thật thú vị: Process Explorer thực sự sử dụng đặc quyền của Debug Programs, một cách giải thích tại sao nó lại mạnh đến thế.

Buộc trình duyệt quy trình luôn mở dưới dạng quản trị viên

Nếu bạn muốn chắc chắn rằng Process Explorer luôn mở như là Quản trị viên mà không phải nhớ nhấp chuột phải vào nó, bạn có thể ép buộc bằng cách tạo một phím tắt đặc biệt yêu cầu chế độ Quản trị viên hoặc bằng cách mở Thuộc tính cho procexp.exe, đi tới Khả năng tương thích, sau đó chọn tùy chọn “Chạy chương trình này với tư cách quản trị viên”.

Dù bằng cách nào cũng sẽ làm việc tốt, hoặc bạn cũng có thể chỉ cần vô hiệu hóa UAC nếu bạn thích, mà làm cho tất cả mọi thứ chạy như quản trị viên tất cả các thời gian. Chúng tôi không đề xuất điều đó, nhưng bạn có thể làm điều đó.
Dù bằng cách nào cũng sẽ làm việc tốt, hoặc bạn cũng có thể chỉ cần vô hiệu hóa UAC nếu bạn thích, mà làm cho tất cả mọi thứ chạy như quản trị viên tất cả các thời gian. Chúng tôi không đề xuất điều đó, nhưng bạn có thể làm điều đó.

Sử dụng Process Explorer để thay thế trình quản lý tác vụ

Process Explorer từ lâu đã được sử dụng như một sự thay thế mạnh mẽ cho ứng dụng Task Manager trước đây trong mọi phiên bản Windows trước Windows 8, và giả sử bạn muốn có một sức mạnh thực sự trong tay, nó hoạt động thực sự tốt như một sự thay thế trong phiên bản đó.

Chú thích: Trình quản lý tác vụ của Windows 8 được cải thiện rất nhiều so với các phiên bản trước. Nó vẫn không mạnh mẽ như Process Explorer, nhưng nó có thể dễ dàng hơn cho những người thường xuyên sử dụng. Vì vậy, không thay đổi máy tính của mẹ thành mặc định cho Process Explorer.

Để làm cho Process Explorer thay thế Task Manager, tất cả những gì bạn phải làm là chọn tùy chọn Options -> Replace Task Manager từ menu. Đó là nó.

Khi bạn đã thực hiện điều đó, sử dụng CTRL + SHIFT + ESC hoặc nhấp chuột phải vào Thanh tác vụ sẽ khởi chạy Process Explorer thay vì Task Manager. Dễ dàng, phải không?
Khi bạn đã thực hiện điều đó, sử dụng CTRL + SHIFT + ESC hoặc nhấp chuột phải vào Thanh tác vụ sẽ khởi chạy Process Explorer thay vì Task Manager. Dễ dàng, phải không?

Cảnh báo: nếu bạn thay thế Trình quản lý tác vụ, hãy chắc chắn rằng bạn đã đặt Process Explorer ở một nơi mà bạn sẽ không vô tình di chuyển hoặc xóa tệp. Nếu không, bạn sẽ bị kẹt với một hệ thống không thể khởi chạy bất kỳ Trình quản lý tác vụ nào.

Sử dụng Process Explorer như một Trình theo dõi Biểu tượng Khay Tuyệt vời

Một trong những tính năng tốt nhất của Process Explorer là khả năng thu nhỏ nó vào khay hệ thống, nhưng thay vì chỉ là một biểu tượng, nó có thể thu nhỏ thành một bộ đầy đủ các biểu tượng có thể giám sát CPU, I / O, Disk, Network, GPU và RAM hoặc bất kỳ kết hợp nào của chúng. Bạn có thể cấu hình chúng để hiển thị riêng biệt, hoặc hoàn toàn không, nếu bạn thích.
Một trong những tính năng tốt nhất của Process Explorer là khả năng thu nhỏ nó vào khay hệ thống, nhưng thay vì chỉ là một biểu tượng, nó có thể thu nhỏ thành một bộ đầy đủ các biểu tượng có thể giám sát CPU, I / O, Disk, Network, GPU và RAM hoặc bất kỳ kết hợp nào của chúng. Bạn có thể cấu hình chúng để hiển thị riêng biệt, hoặc hoàn toàn không, nếu bạn thích.

Để thiết lập điều này, hãy mở menu Tùy chọn, đi tới phần Biểu tượng Khay, sau đó bấm để bật từng biểu tượng khay mà bạn muốn xem.

Bạn chỉ có thể chạy Process Explorer mỗi khi bạn bắt đầu chạy máy tính của bạn, và sau đó giảm thiểu nó vào khay hệ thống để nó sẽ luôn luôn ở đó cho bạn. Và, tất nhiên, nếu bạn sử dụng tùy chọn để thay thế Trình quản lý tác vụ, bạn có thể nhanh chóng truy cập vào bất kỳ lúc nào bằng phím tắt - mặc dù bạn có thể muốn sử dụng tùy chọn “Chỉ cho phép một trường hợp” để đảm bảo bạn không mở một loạt các cửa sổ riêng biệt.
Bạn chỉ có thể chạy Process Explorer mỗi khi bạn bắt đầu chạy máy tính của bạn, và sau đó giảm thiểu nó vào khay hệ thống để nó sẽ luôn luôn ở đó cho bạn. Và, tất nhiên, nếu bạn sử dụng tùy chọn để thay thế Trình quản lý tác vụ, bạn có thể nhanh chóng truy cập vào bất kỳ lúc nào bằng phím tắt - mặc dù bạn có thể muốn sử dụng tùy chọn “Chỉ cho phép một trường hợp” để đảm bảo bạn không mở một loạt các cửa sổ riêng biệt.

Sử dụng Process Explorer để tìm kiếm nhanh VirusTotal

Nếu bạn đang làm việc trên PC có vấn đề và muốn tìm hiểu xem một quy trình có phải là vi-rút hay không, bạn có thể tiết kiệm thời gian bằng cách sử dụng Process Explorer phiên bản 16 trở lên, vì họ đã thêm tích hợp VirusTotal trực tiếp vào ứng dụng. Chỉ cần nhấp chuột phải vào bất kỳ thứ gì trong danh sách để xem tùy chọn.

Lần đầu tiên bạn chạy nó, bạn sẽ được yêu cầu chấp nhận các điều khoản sử dụng của VirusTotal, nhưng sau khi bạn làm như vậy, bạn sẽ thấy kết quả VirusTotal hiển thị ngay trong danh sách.
Lần đầu tiên bạn chạy nó, bạn sẽ được yêu cầu chấp nhận các điều khoản sử dụng của VirusTotal, nhưng sau khi bạn làm như vậy, bạn sẽ thấy kết quả VirusTotal hiển thị ngay trong danh sách.
Bạn có thể nhấp vào kết quả để truy cập VirusTotal và xem chi tiết. Đó là một bổ sung mới tuyệt vời cho một trong những tiện ích tốt nhất từ trước tới nay.
Bạn có thể nhấp vào kết quả để truy cập VirusTotal và xem chi tiết. Đó là một bổ sung mới tuyệt vời cho một trong những tiện ích tốt nhất từ trước tới nay.

Bài học tiếp theo: Sử dụng Process Explorer để khắc phục sự cố và chẩn đoán

Trong bài học tiếp theo trong loạt bài này, chúng ta sẽ đi sâu hơn rất nhiều về cách sử dụng Process Explorer trong một số tình huống thực tế để khắc phục các sự cố thường gặp như phần mềm độc hại và phần mềm độc hại. Hãy nhớ theo dõi phần còn lại của bộ truyện.

Đề xuất: