UJP - 技術情報2 : Windows 10でSysinternalのProcess Explorerを使う Windows10/Sysinternals/ProcessExplorer

Life is fun and easy!

不正IP報告数

Okan Sensor
 
メイン
ログイン
ブログ カテゴリ一覧

Page Top

はじめに anchor.png Edit

 プログラムが実行されると,基本的に親子関係が存在する.OSを親として,その子供としてシェル(Explorer)があるのだけれど,物事はもっと複雑.

 それをひもとくのが,Process Explorer.

Page Top

入手 anchor.png Edit

 以下のサイトからダウンロードする.

Process Explorer v16.31

https://docs.microsoft.com/ja-jp/sysinternals/downloads/process-explorer

Page Top

使って見る anchor.png Edit

 ダウンロードしたZIPファイルを展開する.

index.php?page=view&file=6605&ProcessExplorer001.jpg

 実行にインストールは必要ない.

index.php?page=view&file=6604&ProcessExplorer002.jpg

 起動すると初回だけライセンス確認画面が表示される.

index.php?page=view&file=6603&ProcessExplorer003.jpg

 プロセスツリーが表示される.アイコンによってどのアプリのどのグループなのかが認識できる.

Page Top

タスクマネージャとの比較 anchor.png Edit

 Windows 10になってから,タスクマネージャも情報が多くなっているしデザインも洗練されているので,少しだけ比較して見る.

 まずは,タスクマネージャ.

index.php?page=view&file=6602&ProcessExplorer004.jpg

 次に,Process Explorer.

index.php?page=view&file=6601&ProcessExplorer005.jpg

 表示されている情報と,利用シーンを考えたら,フォレンジックやデバッガとしてはProcess Explorerの方が上かな.

 例えば,コマンドプロンプトの中からコマンドプロンプトを呼び出すように親子関係でプロセスを生成してみる.

index.php?page=view&file=6608&ProcessExplorer006.jpg

 この例では,4回実行しているので,正味5個のプロセスが起動している.

 この状態をProcess Explorerで確認する.

index.php?page=view&file=6607&ProcessExplorer007.jpg

 階層についても正しく表示されている.

 次にタスクマネージャで確認.

index.php?page=view&file=6606&ProcessExplorer008.jpg

 タスクマネージャだと,なぜだか集約されてしまっている模様.GUIアプリの表示上の制約かな.


Front page   Edit Diff Backup Upload Copy Rename Reload   New Page Page list Search Recent changes   Help   RSS of recent changes (RSS 1.0) RSS of recent changes (RSS 2.0) RSS of recent changes (RSS Atom)
Counter: 3335, today: 2, yesterday: 0
Last-modified: 2020-01-09 (Thu) 23:28:46 (JST) (2310d) by nobuaki

広告スペース
Google