Process Explorer — альтернатива диспетчеру задач Windows
Многих пользователей Windows не удовлетворяют те минимальные данные о процессах происходящих в этой ОС, которые можно получить с помощью встроенной утилиты “Диспетчер задач” (CTRL+ALT+DEL). Поэтому, рано или позно должны были появится специальные инструменты для более профессионального мониторинга системы. И они конечно же появились …
Process Explorer — компактная, но мощная программа для мониторинга происходящих в ОС Windows процессов в режиме реального времени. Среди достоинств этой утилиты — удобный интерфейс, возможность работы без инсталляции и (конечно же) бесплатность.
Process Explorer выдает подробную информацию обо всех запущенных процессах, информацию о использовании памяти, а также задействованных в процессах библиотеках DLL и много другой информации. Программа имеет мощную систему поиска, позволяющую искать процессы, открывающие специфический дескриптор или загружающую определенную DLL. Кроме этого, Process Explorer допускает изменение приоритетов процессов и их закрытие.
Рабочая область программы Process Explorer состоит из двух окон. В верхнем отображается список активных процессов, включая имена учетных записей, которым принадлежат эти процессы. Информация, которая отображается в нижнем окне, зависит от выбранного режима работы программы. В режиме дескрипторов в нижнем окне отображаются все открытые дескрипторы выбранного в верхнем окне процесса, а в режиме библиотек DLL — все загруженные процессом динамические библиотеки и загруженные в операционную память файлы.
Программа будет хорошим помощником в отлове и устранении вирусов и вредоносных программ. Благодаря своим уникальным возможностям, программа Process Explorer полезна для разрешения проблем с версиями библиотек DLL и утечками дескрипторов, а также для понимания принципов работы ОС Windows и приложений.
Process Explorer работает в ОС Windows 9x/Me, Windows NT 4.0, Windows 2000, Windows XP, Server 2003, в 64-разрядных версиях Windows для x64 и IA64 процессоров, а также в ОС Windows Vista.
Последняя версия Process Explorer не имеет русского языка интерфейса. Русификатор существует только для одной из предыдущих версий программы. Поэтому предлагаю вам две ссылки для скачивания:
Изучение меню Process Explorer
Process Explorer предлагает восемь пунктов меню с функциями: File, Options, View, Process, Find, Handle, Users и Help. Process Explorer поставляется с очень подробным справочным файлом (Help). Эксперименты с самой программой — вот лучший путь освоения всех возможностей управления, предоставляемых Process Explorer.
Меню Flie
Меню File предлагает те же возможности, что и диспетчер задач (Task Manager), а также несколько дополнительных функций. Большинство предлагаемых функций позволяют выполнять обычные действия по управлению компьютером, на тот случай если проводник (Explorer) не работает, что означает отсутствие графического интерфейса (нет ни значков, ни панели задач). В меню File входят следующие функции:
- Shutdown реализует обычные функции перезагрузки (restart) и завершения работы (shut down) компьютера.
- Run предлагает доступ к строке запуска (run-line) программ, правда, при этом обязательно нужно указать путь к исполняемому образу (image) программы. Process Explorer включает следующие возможности, отсутствующие у диспетчера задач (Task Manager):
- Run as — запуск программы с учетной записью другого пользователя.
- Run as Limited User — возможность, связанная с защитой, которая позволяет вам запустить программу как пользователю с ограниченными правами, даже если вы зарегистрированы в качестве пользователя с правами администратора. Эту возможность можно использовать для запуска браузера Internet Explorer, чтобы сетевой серфинг был более безопасным.
- Exit завершает работу Process Explorer.
- Save сохраняет информацию о процессе, как из верхней, так и из нижней панелей, в текстовом log-файле в папке Process Explorer.
- Save As позволяет указать имя и путь к log-файлу, который вы сохраняете.
Меню Options
Меню Options позволяет изменить предпочтения (preferences) и установки по умолчанию (default settings) для Process Explorer, чтобы они соответствовали вашим индивидуальным вкусам. Меню Options включает следующие функции:
- Default Search Engine позволяет задать поисковый механизм по умолчанию, который будет использоваться при поисковых процедурах с процессами, выполняемых из контекстного меню или диалогового окна свойств (Properties). Этот же механизм можно использовать и при поисковых процедурах с динамическими библиотеками DLL или дескрипторами (handles), выделенными в нижней панели. Установкой по умолчанию является Google.
- Replace Task Manager позволяет использовать Process Explorer вместо диспетчера задач (Task Manager).
- Confirm Kill — по умолчанию, прежде чем завершить (killing) работу процесса вам предлагается подтвердить эту операцию.
- System Information открывает окно, которое выводит общую статистику использования ресурсов и расширенный график использования CPU для всех активных процессов системы. Это похоже на то, как если бы данные, которые выводятся для отдельного процесса в окнах Performance и Performance Graph были бы объединены.
- View предлагает различные опции для изменения настроек дисплея по умолчанию.
Меню View
Функции View позволяют управлять тем, что мы видим на экране Process Explorer. Мы опишем установки экрана Process Explorer, используемые по умолчанию, поскольку они настроены так, чтобы выделить его основные возможности. По умолчанию используются следующие установки экрана: в верхней панели выводится дерево процессов, а в нижней панели выводится список DLL (по умолчанию) или список дескрипторов (Handle). На представление в виде списка дескрипторов можно переключиться, выбрав в меню Process Explorer пункт View | Lower Pane View | Handles. По умолчанию используется та цветовая схема (color scheme), которую показывает цветовой ключ (color key).
Меню Process
Меню Process позволяет просматривать активные процессы и управлять ими. Меню предлагает несколько опций, которые дают возможность завершать (kill), повторно запускать (restart) или устанавливать приоритет процесса.
Меню Users
Меню Users выводит список удаленных пользователей, зарегистрированных в системе, через Terminal Services. Пункт меню для каждого сеанса включает идентификаторы (ID) сеанса и пользователя. Щелкнув по пункту меню с активным сеансом, можно завершить соединение, завершить сеанс или послать сообщение пользователю данного сеанса.
Меню Help
Меню Help предоставляет доступ к большой справочной базе Process Explorer, в которой содержится много подробной информации о любой из рассмотренных здесь возможностей. Справка предоставляется в формах оглавления, индекса и поиска.
Рекомендуем для просмотра:
- Cписок точек автозапуска — Autoruns — 28/11/2012 09:17
- Определение вредоносных программ — 28/11/2012 09:08
- Диалоговое окно свойств процесса — 28/11/2012 05:42
Похожие темы:
- Потребление ресурсов процессами — 28/11/2012 04:54
- График использования CPU — 28/11/2012 04:46
- Просмотр процессов в Process Explorer — 28/11/2012 04:38
Обработка Обозреватель версии 17.05

Скачивание Обозреватель(3.4 МБ)
Запустите сейчас из Sysinternals Live.
Создание с помощью ZoomIt
Введение
Когда-либо интересно, какая программа открывает определенный файл или каталог? Теперь вы можете узнать. В Обозреватель процесса отображаются сведения о том, какие дескрипторы и процессы DLL были открыты или загружены.
Отображение Обозреватель процесса состоит из двух вложенных окон. В верхнем окне всегда отображается список активных в данный момент процессов, включая имена своих учетных записей, в то время как сведения, отображаемые в нижнем окне, зависят от режима обработки Обозреватель: если он находится в режиме обработки, вы увидите дескриптор, выбранный в верхнем окне; если процесс Обозреватель в режиме DLL вы увидите библиотеки DLL и сопоставленные с памятью файлы, загруженные процессом. В Обозреватель процесса также есть мощная возможность поиска, которая позволяет быстро показать, какие процессы имеют определенные дескрипторы, открытые или загруженные библиотеки DLL.
Уникальные возможности процесса Обозреватель сделать его полезным для отслеживания проблем с версией DLL или обработки утечек и предоставления сведений о способах работы Windows и приложений.
Связанные ссылки
- Windows Internals Book The official updates and errata page for the definitive book on Windows internals, by Mark Russinovich and David Solomon.
- Справочник по Windows Sysinternals Администратор istrator. Официальное руководство по служебным программам Sysinternals Марком Руссиновичем и Аароном Маргозом, включая описания всех инструментов, их функции, способы их использования для устранения неполадок и примеры реальных вариантов их использования.
Загрузка

Скачивание Обозреватель(3.4 МБ)
Запустите сейчас из Sysinternals Live.
Выполняется:
- Клиент: Windows 8.1 и более поздние версии.
- Сервер: Windows Server 2012 и выше.
Установка
Просто выполните Обозреватель процесса (procexp.exe).
Файл справки описывает операции и использование Обозреватель процесса. Если у вас возникли проблемы или вопросы, перейдите в раздел «Процесс Обозреватель» в Microsoft Q&A.
Примечание по использованию символов
При настройке пути к DBGHELP.DLL и пути символа используется сервер символов, расположение DBGHELP.DLL также должно содержать библиотеку SYMSRV.DLL, поддерживающую используемые пути сервера. См . документацию по SymSrv или дополнительные сведения об использовании серверов символов.
Подробнее
Ниже приведены некоторые другие средства просмотра и сведения dll, доступные в Sysinternals:
- Дело необъяснимого. В этом видео Марк описывает, как он решил, казалось бы, неизменяемые системные и приложения проблемы в Windows.
- Дескриптор — средство просмотра дескрипторов командной строки
- ListDLLs — средство просмотра библиотек DLL командной строки
- PsList — список процессов локальной или удаленной командной строки
- PsKill — убийца процесса локальной или удаленной командной строки
- Средства дефрагментации: #2 — процесс Обозреватель В этом эпизоде дефрагментации инструментов Эндрю Ричардс и Ларри Ларсен показывают, как использовать Обозреватель процесса для просмотра сведений о процессах, как в момент времени, так и исторически.
- Windows Sysinternals Primer: Process Обозреватель, Process Monitor и More Process Обозреватель получает много внимания в первом праймере Sysinternals, доставленном Aaron Margosis и ТимОм Reckmeyer в TechEd 2010.
Process Explorer. Обзор некоторых возможностей
Process Explorer – альтернатива стандартному Task Manager-у. Эта утилита, как и многие другие утилиты Sysinternals, здорово расширяет возможности контроля и управления системой. Главное новшество только что вышедшей 14-ой версии — возможность мониторить сетевую активность процессов. Далее небольшой обзор возможностей этой утилиты, которые считаю наиболее полезными для себя.
Для справки. С 2006 года Sysinternals была приобретена Microsoft, а ключевая фигура этой компании – Марк Руссинович с тех пор работает в Microsoft. Марк известен своими утилитами, книгой Windows Internals, блогом и является признанным специалистом по архитектуре Windows.
- Колонки в главном окне
- Сервисы внутри svchost
- Суммарные графики активности, процесс с максимальной активностью
- Суммарные графики активности в трее, процесс с максимальной активностью
- Сетевые соединения процесса
- Потоки процесса, их активность, стек потока с загрузкой символов
- Информация по использованию памяти в системе
- Handles и DLL процесса
- Поиск handles и DLL
Колонки в главном окне


- Имя процесса
- Владелец процесса, я использую сортировку по этому полю, чтобы первыми шли пользовательские процессы, потом системные
- Загрузка CPU процессом
- Суммарное затраченное время CPU, интересно иногда обращать на это внимание, полезен для таймирования
- Private bytes — объем занимаемой процессом памяти (реально выделенные страницы, исключая shared)
- Peak private bytes — пиковое значение Private bytes, интересно иногда взглянуть до чего дело доходило
- I/O read bytes — суммарный объем считанных с диска данных, по изменению видна активность
- I/O write bytes — суммарный объем записанных на диск данных, по изменению видна активность
- Network receive bytes — суммарный объем считанных из сети данных, по изменению видна активность
- Network send bytes — суммарный объем переданных в сеть данных, по изменению видна активность
- Описание процесса
- Название компании
- Полный путь к образу процесса (тут можно точно понять откуда стартовал процесс)
- Командная строка запуска процесса
Сервисы внутри svchost
При наведении курсора на svchost (процесс который хостит в себе сервисы) можно видеть перечень сервисов – довольно полезная фича.

Суммарные графики активности, процесс с максимальной активностью
Сверху основного окна расположены графики основных суммарных параметров – память, дисковая, сетевая и CPU активность. При перемещении курсора по истории параметра, показан процесс который дал максимальный вклад в это значение в данный момент времени. Кроме того в тултипе есть информация о мгновенном значении параметра (зависит от частоты обновления). На следующей картинке — график сетевой активности.

В окне «system information» графики собраны вместе, здесь удобнее смотреть корреляцию параметров.

Суммарные графики активности в трее, процесс с максимальной активностью
Очень удобная фича – выведение в трей иконок с графиками суммарной активности. Там могут быть графики дисковой активности, CPU и память. Я использую первые два – поглядываю туда, при возникновении вопросов достаточно навести курсор и узнать какой процесс дает максимальный вклад в параметр. К сожалению сетевую активность туда нельзя выставить, я надеюсь это вопрос времени.


Сетевые соединения процесса
В свойствах процесса в закладке TCP/IP можно посмотреть текущие активные соединения. К сожалению сетевая активность по ним не видна, эта функциональность пока доступна в другой утилите – tcpview.

Потоки процесса, их активность, стек потока с загрузкой символов
В свойствах процесса в закладке threads видны все его потоки и загрузка CPU по потокам. Допустим хочется рассмотреть стек потока, который интенсивно что-то делает или висит. Для этого сперва надо его распознать, допустим по загрузке CPU, потом полезно приостановить процесс, чтобы спокойно рассмотреть его состояние — это можно сделать прямо в этом окне по кнопке “suspend”. Далее выделяем поток и нажимаем “stack”. В большинстве случаев стек будет начинаться в недрах системы и обрываться не совсем понятным образом. Дело в том, что не имея отладочной информации по системным библиотекам не удастся корректно развернуть стек и разобраться в нем. Есть решение – нужно сконфигурировать доступ с символьной информации с сайта Microsoft. Надо проделать несколько шагов:

- Установить Debugging Tools. Из приведенной ссылки надо пойти по ссылке “Debugging Tools for Windows 32-bit Versions” или “Debugging Tools for Windows 64-bit Versions”. Далее выбрать для скачивания последнюю версию не интегрированную в SDK, иначе это выльется в скачивание огромного объема SDK, а так всего несколько Mb.
- Настроить доступ к символам в Process Explorer. Options –> Configure Symbols. В одном поле задаем путь к dbghelp.dll, которая находится внутри установленного продукта из шага 1. Во втором настраиваем такую хитрую строку: “srv*C:\Symbols*http://msdl.microsoft.com/download/symbols”. Часть строки указывает на локальный кэш для PDB файлов, вторая часть на путь к серверу для скачивания.
- Теперь список потоков и стек будут более информативны. При открытии этих окон может происходить задержка на время подкачки PDB файлов с сервера Microsoft, но делается это один раз для каждой версии модуля, результат кэшируется в выбранной папке.

Информация по использованию памяти в системе
В окне «system information» закладка «memory». Здесь есть два графика – commit и physical. Physical – использование физической памяти без учета файлового кэша, под который уходит все что остается. Commit – сколько памяти выделено для процессов включая используемую виртуальную память. Под графиками в разделе «Commit Charge» есть поля Limit и Peak. Limit определяется суммой физической и виртуальной памяти, т.е. это максимальный суммарный объем памяти, который может выделить система. Peak – это максимум графика Commit за время работы утилиты. Процентные соотношения Current/Limit и Peak/Limit удобны для быстрой оценки насколько состояние системы приближалось к критическому лимиту по доступной памяти.

Handles и DLL процесса
В главном окне можно включить разделитель и снизу отображать DLL или handles выделенного процесса. При борьбе с вирусами и отладке программ это бывает очень полезно. На картинке — список handles для opera, первый handle файловой системы – это flash ролик в временном каталоге.

Для DLL можно добавить колонку с полным путем к образу, отсортировав по нему, проанализировать нет ли каких подозрительных модулей. На картинке видно, что подключен модуль от Logitech, есть подозрение что это что-то типа хука внедряющегося во все процессы. Следующим пунктом посмотрим где он еще встречается.

Поиск handles и DLL
Поиск по имени handle или DLL во всех процессах. Вводим имя DLL от Logitech из предыдущего пункта и убеждаемся что подключается он почти везде.

Другой пример – надо понять, кто блокирует файл или работает с папкой. Вводим часть пути и находим все процессы, которые открыли подобные объекты системы. Можно щелкнуть на элементе из списка и перейти к процессу, при этом будет подсвечен соответствующий handle или DLL.

PS Для отображения некоторых полей (например сетевая статистика) требуются административные привилегии. Повысить привилегии в уже запущенном Process Explorer можно с помощью команды в меню File. Только при наличии таких привилегий есть возможность добавить такие колонки. Я считаю такое поведение неверным, т.к. скрывает потенциальные возможности приложения от пользователя. Если поля добавлены и при следующем запуске нет административных прав, то они будут пустыми. Можно задать ключ «/e» в командной строке, чтобы форсировать поднятие привилегий при старте Process Explorer.
- windows
- sysinternals
- process explorer
