freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

Process Hacker:一款用于调试和排除软件故障的强大工具
Alpha_h4ck 2018-12-10 15:00:13 1518302

前言

Process Hacker是一款针对高级用户的安全分析工具,它可以帮助研究人员检测和解决软件或进程在特定操作系统环境下遇到的问题。除此之外,它还可以检测恶意进程,并告知我们这些恶意进程想要实现的功能。

1.png

背景信息

Process Hacker是一个开源项目,可能大家第一眼看过去,会觉得Process Hacker跟ProcessExplorer有些相似,但是Process Hacker提供了更多的功能以及选项。而且由于它是完全开源的,所以我们还可以根据自己的需要来自定义其他功能。

工具地址

Process Hacker:【下载地址

工具安装

如果你想使用这款工具的话,你只需要下载并运行安装工具即可:

运行安装工具

在安装过程中,你需要勾选一些配置选项:

勾选一些配置选项勾选一些配置选项

选择你需要使用到的组件,因为这些组件并不会占用太多空间,所以我建议大家直接全部勾选:

直接全部勾选直接全部勾选直接全部勾选

到这一步就已经安装完成啦!

工具主界面

当你运行Process Hacker之后,你将会看到如下图所示的主界面:

工具主界面

默认配置下,它会在Processes标签页中以树形图的形式显示所有当前正在运行的进程列表:

-进程标识符(PID)

-CPU使用占比(CPU)

-I/O总速率

-私有字节

-运行进程的用户名

-进程简单描述

点击特定的进程名之后,你可以查看到更多详细的信息:

查看到更多详细的信息

Services标签页主要显示当前服务和驱动的详细列表,Network标签页和Disk标签页分别显示的是各个进程对应的网络使用情况和磁盘使用情况。

网络使用情况和磁盘使用情况大家可以在Hacker>Options设置中的Highlighting标签下修改标记颜色:

修改标记颜色

释放控制

Process Hacker给你提供的每一个选项都可以帮助你删掉那些原本删不掉的文件,之所以删不掉,是因为有其他的进程在使用它们…

Process Hacker可以帮助我们识别目标进程,并切断进程跟文件之间的关联,整个处理过程如下:

1、 在主菜单中点击“Find handles orDLLs”;

2、 在Filter栏中输入完整或部分文件名,然后点击“Find”;

3、 在结果中找到正确的文件名,然后点击那一行;

4、 点击鼠标右键,从菜单栏中选择“Go toowning process”;

5、 Processes窗口中会高亮标记这个进程;

6、 右键点击高亮进程,选择“Terminate”;

7、 终止进程之后,你就可以尝试删除之前被锁定的文件了;

浏览网络信息

在Process Hacker的帮助下,大家还可以浏览特定进程的网络通信情况,即使你关闭了某些进程,你还可以启用“Restore previous session”功能来查看所有的进程通信数据:

查看所有的进程通信数据

从内存中导出字符串信息

你可以使用Process Hacker来导出内存中的进程数据,分析人员可以使用这些导出数据来搜索内存中的字符串信息,然后使用脚本或Yara规则来对目标进程进行初始分类。如果目标应用是恶意软件,那我们很快就会发现它们。

右键点击正在运行的目标进程,选择“Create dump file…”,选择导出数据的保存路径。ProcessHacker从内存中导出的数据文件带有.dmp后缀,大家可以使用十六进制编辑器或文本编辑器(或mimikatz)来浏览这些文件。

多功能多用途

ProcessHacker是一款“多才多艺”的工具,它跟Process Explorer非常相似,但是它的功能又比Process Explorer强大得多。高级用户可能会更喜欢Process Hacker,如果你在使用中遇到了问题,你可以直接在【论坛】上寻求帮助。

* 参考来源:malwarebytes,FB小编Alpha_h4ck编译,转载请注明来自FreeBuf.COM

# 调试 # Process Hacker # 软件故障
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 Alpha_h4ck 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
Alpha_h4ck LV.10
好好学习,天天向上
  • 2359 文章数
  • 1023 关注者
Tetragon:一款基于eBPF的运行时环境安全监控工具
2025-01-21
DroneXtract:一款针对无人机的网络安全数字取证工具
2025-01-21
CNAPPgoat:一款针对云环境的安全实践靶场
2025-01-21
文章目录