工具DebugView、PCHunter、Procexp、Procmon

1、 DebugView

  可以动态查看日志,可以捕获程序中由TRACE(debug版本)和OutputDebugString输出的信息。

  

2、 PCHunter 系统信息查看工具

  使用场景:

     (1)查看一些隐藏进程,能结束一些procexp无法结束的进程,能暂停和恢复进程执行。

(2)查看进程的窗口、模块、内存。

(3)查看进程的线程,结束、暂停线程。

(4)查看系统内的驱动,隐藏驱动,分类查看(比如查看某一厂商的所有过滤驱动)。

(5)查看系统的钩子、手动卸载钩子,包括内核钩子、应用层钩子。

(6)查看文件(查看隐藏文件)、查看文件锁定情况、强制删除文件。

  

3、 Procexp

  1)树型结构

    准确的显示的进程的父子关系(view--show process tree),通过颜色可以判断此进程处于的状态和类型(Options-Config Colors):灰色-被挂起  亮黄-重定向dll  橙黄-工作进程  绿色-新创建  红色-被删除  紫色-自己的  小粉-系统服务的

  2)显示进程的系统信息

    右键单击标题栏-选择Select Columns项,选择你要观察进程的某种特定的信息,常用的有Process Image和Process Memory这两个选项卡

  3)显示当前进程所加载的DLL

    View--Show Lower Pane(Ctrl+L),查看DLL,判断进程是否被其他程序注入DLL,了解当前进程使用了哪些编程技术

    View--Lower Pane View--DLLs,显示更多的内容,比如DLL基地址,DLL内存相关信息等

  4)显示当前进程所占用的系统资源句柄

    View-Lower Pane View 选择 Handlers,查看当前进程所占用的资源句柄表,分析进程的逻辑,检查程序是否有内核句柄泄露

  5)操控进程以及显示进程的内部信息

    选中进程,右键properties,挂起、重启、结束、恢复一个进程,或者结束当前进程树

    可以查看进程信息(Properties)和当前进程的用户组信息,选择Environment选项卡,可以看到当前进程的环境变量

  6)搜索功能(Ctrl+F)

  

4、 Procmon

  启动Process monitor后,Process monitor会自动扫描分析系统当前程序的运行情况

  1) 过滤规则(Ctrl+L),过滤显示内容

  2) 最右侧提供了功能过滤区,注册表的读写,对文件的读写,网络的连接,线程和进程的调用,配置事件

  3) 让Process Monitor随开机启动记录,在Options中选择Enable Boot Logging,重启电脑

  4) 搜索查找(Ctrl+F)

  

原文地址:https://www.cnblogs.com/yapp/p/10271084.html

时间: 2024-10-17 10:04:39

工具DebugView、PCHunter、Procexp、Procmon的相关文章

PC微信(WeChat)电脑端多开分析+源码

0x00 前言 不知道大家有没有多个微信号,我反正有一两三个. 现在电脑端微信使用频率也比较高,主要用于大文件传输,或者手机电脑文件互传等等,除了不能收红包和看朋友圈,貌似电脑端没其他毛病. 哦,还有个毛病,只能开一个微信,只能开一个,开一个,一个- 不管这些有的没的,今天的主题是,怎么样在电脑上开多个微信客户端! 0x01 分析 了解过单实例的同学,应该都知道大概是怎么实现的单开. 简单说下,大都通过判断Mutex.Event.File等等是否已经存在,存在则退出当前开启进程(说明已经有一个进

C语言调试

1.调试的概念以及调试器的选择 在编写代码的过程中,相信大家肯定遇到过这样的情况:代码能够编译通过,没有语法错误,但是运行结果却不对,反复检查了很多遍,依然不知道哪里出了问题.这个时候,就需要调试程序了. 所谓调试(Debug),就是让代码一步一步慢慢执行,跟踪程序的运行过程.比如,可以让程序停在某个地方,查看当前所有变量的值,或者内存中的数据:也可以让程序一次只执行一条或者几条语句,看看程序到底执行了哪些代码. 在调试的过程中,我们可以监控程序的每一个细节,包括变量的值.函数的调用过程.内存中

DELPHI编写服务程序总结

一.服务程序和桌面程序的区别 Windows 2000/XP/2003等支持一种叫做“系统服务程序”的进程,系统服务和桌面程序的区别是:系统服务不用登陆系统即可运行:系统服务是运行在System Idle Process/System/smss/winlogon/services下的,而桌面程序是运行在Explorer下的:系统服务拥有更高的权限,系统服务拥有Sytem的权限,而桌面程序只有Administrator权限:在Delphi中系统服务是对桌面程序进行了再一次的封装,既系统服务继承于桌

QT开发(二) windows下简单部署

如果使用vs编译器 需要c runtime 例如(msvc110 )这种 还需要若干qt的dll 基本在qt的bin目录 如果使用了QWindow这种对象还需要引用qt目录 plugins下 的内容 和qml文件夹的内容,plugins包括了一些扩展功能 qml提供了基础控件的qml(对应在qml文件中import的内容 ) 可以利用的工具 depends,procexp 最后一个部署的环境截图

练手之经典病毒熊猫烧香分析(上)

熊猫烧香病毒在当年可是火的一塌糊涂,感染非常迅速,算是病毒史上比较经典的案例.不过已经比较老了,基本上没啥危害,其中的技术也都过时了.作为练手项目,开始对熊猫烧香病毒进行分析.首先准备好病毒样本(看雪论坛有),VM虚拟机和Xp Sp3系统.样本参数如下: 病毒名称:panda.exe 文件大小:61952 bytes MD5值:3520D3565273E41C9EEB04675D05DCA8 SHA1值:BB1D8FA7EE4E59844C1FEB7B27A73F9B47D36A0A CRC32

常用软件整理列表

1.SecureCRT Portable 终端仿真程序,可在Windows下登陆UNIX或Linux服务器主机的软件. 2.ExpanDrive 将CentOS系统映射成Windows的一个盘. 将FTP/SFTP服务像USB移动硬盘一样转载到桌面上. 3.Everything 快速查找系统中的文件. 4.Beyond Compare 用于对比文件之间的数据差异. 5.Notepad++ 文本编辑器. 6.Source Insight 一个面向项目开发的程序编辑器和代码浏览器. 7.Dukto

熊猫烧香分析报告

  分析报告   样本名 熊猫烧香 版本 原版 时间 2018-03-18 平台 Windows 7-32位   信息安全研究(病毒分析报告) 目录 1.样本概况... 2 1.1 样本信息... 2 1.2 测试环境及工具... 3 1.3 分析目标... 3 1.4 提取样本... 3 1.4.1查壳... 3 1.4.2 具体提取步骤... 3 1.4.3 提取样本... 4 2.具体行为分析... 5 2.1 主要行为... 5 2.2 分析情况总结:... 10 2.3 详细分析...

DebugView 使用

最近遇到带加密狗的工程项目,无法使用控制台调试,尝试使用DebugView进行辅助调试. DebugView是一个系统调试信息输出的捕获工具,可以捕获程序中由TRACE(debug版本)和OutputDebugString输出的信息.支持Debug.Release模式编译的程序(即该软件捕获的是exe直接运行时,抛出的信息,而不是Visual Studio调试时的). 注意点:使用管理员模式打开,否则无法进行Capture Global Win32功能. 使用OutputDebugString(

dotTracePerormance 工具

今天凌晨 阿根廷对瑞士比赛已经过去,比分是1:0  阿根廷获胜:虽说我是伪球迷,但是也挺希望梅西进入决赛.昨晚也压了下90分之内  0:0  ,结果胜出:另一场压的是美国对比利时,也是压平,就这样二串一被我无意中压中了.想起昨晚睡觉之前手随便抖动了一下才中的奖励,才明白什么叫“有心栽花花不开,无心插柳柳成荫啊”!  或者球场上就是如此吧,没有常胜将军,屌丝也同样能干掉高傲的 高富帅....西班牙被出局了,葡糖牙也嗝屁了,C罗就这样没落的走了! 哥斯达黎加队好像是我买彩票第一场中的球队,也是黑马中