Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » Программы » Активные темы » System Informer | Process Hacker неофициальные сборки

Модерирует : gyra, Maz

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78

Открыть новую тему     Написать ответ в эту тему

KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
System Informer (в теме выкладываются только НЕофициальные сборки)


System Informer – это профессиональный набор инструментов управления ОС работающий с ядром через Native API (API ядра) предназначенный управления процессами и их потоками, контроля использования памяти ЭВМ, дисковой и сетевой активности, управления состоянием и параметрами, установки и удаления служб и драйверов, может освобождать заблокированные другими процессами объекты, использоваться в качестве отладчика уровня ядра и осуществлять поиск некоторых типов руткитов и иных скрытых процессов, удалять не удаляемые иными инструментами зависшие или защищённые процессы (некоторые его возможности могут быть недоступны из-за ограничений ОС либо недостаточного уровня привилегий пользователя). Примечание
 
Сегодня в разработке: v3.00, исходники смотрим на GitHub. Примечание
 
Загрузки:
 
1.xх (для работы необходим MS .NET Framework 2.х) | 2.хx:  Setup (EXE) | Portable (Zip) | Source (Zip) | SDK (Zip) | Debugging Tools for Windows - ссылка на страницу MSDN для загрузки необходимого движка отладчика уровня ядра  встроенного в программу. О системной dbghelp.dll.
 
Тестовые сборки:
 
  • Текущая сборка от Victor_VG из Git v3.00 и её Баг-трекер - английская бинарная сборка из Git обновляемая по мере обновления репозиториев проекта. Обязательно прочитайте plugins_install.txt (англ.) в архиве (данный файл оперативно обновляется по мере изменений в проекте и является основной инструкцией по ручной установке плагинов)! Скрипт для обновления ProcessHacker от Victor_VG
    *Plugins-Extra это находящиеся в стадии разработки плагины которые могут содержать ошибки или быть удалены в любой момент. Используйте их на свой страх и риск!
     
  • Текущая сборка от skipik из Git v3.00  
     
    Историю изменений Process Hacker вы можете посмотреть в файле gitlog.txt, но изменения для Plugins Extra в gitlog.txt не отображаются и при необходимости указывается отдельно.
       
    Для старых ОС (WinXP/Vista/2003/2008)  
     
    Локализованные варианты (полноценный перевод на уровне исходников не ждите подробнее):
     
  • От KLASS System Informer только x64 + Process Hacker x64 и x86 и Setup (Git, от Victor_VG, смотрите номер версии).  
     
    Обсуждение переводов вынесено в отдельную тему и здесь не приветствуется. В локализованных вариантах возможны произвольные ошибки в работе!
     
    Системные требования:
     
    RAM: ~ 30Mb памяти
    CPU: до 64-х процессоров
     
    Минимальная версия операционной системы зависит от версии Process Hacker:
     
    3.xx - Windows 7/Server 2008 R2 и выше, 32/64-bit редакции,
    2.39 - Windows Vista/Server 2008, 32/64-bit редакции, операции использующие драйвер уровня ядра доступны в Windows 7 и выше
    2.xx - до v2.38 включительно - Windows XP SP2/2003 и выше, 32/64-bit редакции,
    1.хx - Windows 2000 и выше, требует MS .NET Framework v2.0, только 32-бит
     
  • Подробнее о возможностях Process Hacker
  • ...и многое другое...


    Прочее:
     
  • Визуальная сортировка в колонках с возможностью её сброса
  • Список горячих клавиш (хоткеев) для пунктов меню
  • - Запуск Process Hacker можно временно заблокировать если сделать длину файла "%USERPROFILE%\Application Data\Process Hacker\settings.xml" (processhacker.exe.settings.xml в каталоге ProcessHacker.exe для портабле режима) равной 0 байт, то ProcessHacker.exe при попытке старта не станет в него писать и просто не запустится. Чтобы снять такую блокировку нужно удалить файл "%USERPROFILE%\Application Data\Process Hacker\settings.xml" или если он есть то processhacker.exe.settings.xml в каталоге ProcessHacker.exe для портабле режима.  
  • При работе на Windows 10 рекомендуется
  • Дополнительные инструменты
  • В Process Hacker любое окно или диалог можно закрыть по нажатию кнопки ESC
  • У меня 64-х битная ОС и х64 Process Hacker. Нужен ли в нём каталог .\х64\х86?
     
    ВАЖНО!
     
    Для переключения Process Hacker в "Portable mode" (настройки хранятся в каталоге Process Hacker) до его первого запуска рядом с ProcessHacker.exe создаем файлы ProcessHacker.exe.settings.xml и usernotesdb.xml.
    Как правильно установить и настроить Process Hacker?

     
    ВНИМАНИЕ! Обязательно прочитайте документацию которая есть на сайте и в архивах с дистрибутивом! Программа изначально создана для профессионалов, а потому требует от пользователя достаточно высокого уровня знаний!
     
    По поводу сообщения "Не удалось загрузить подпись драйвера ядра" читаем инструкцию по установке и первичной настройке PH, в её конце есть специальный раздел обязательный к прочтению и исполнению. Его игнорирование вызовет проблемы в помощи по решению которых будет отказано!, поскольку инструкции пишутся для изучения и применения, а не для Митрофанушек из "Горя от ума" "В документации всё равно ничего умного не пишут! Я и так всё знаю! Не хочу учится - хочу женится!"
     
    WARNING!
     
    Для неофициальных сборок обязательно установите флаг "Hacker - Options - Show advanced options" [x]  (v3.0.5478.951 и новее)
     
    Плагин Firewall Monitor Plugin v3.0.2496 начиная с v3.0.8058.3531 Git-d611d189 не требуется - вкладка Firewall работает на всех ОС Windows 7 - 10!

     
    Игры и некоторые мухобойки ругаются на Process Hacker говоря что он чит, зловред и прочее - ответ разработчика программы.
     
    Смежные темы
    Process Hacker (часть 3) только официальные сборки
     
  • Шапку и около-темные вопросы обсуждаем здесь

  • Всего записей: 11122 | Зарегистр. 12-10-2001 | Отправлено: 21:51 31-10-2019 | Исправлено: KLASS, 15:04 19-06-2023
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    v3.0.8484.3957 Git-26b147d1 RUS
     
    инсталлер
     
    KLASS
     
    Настройки Check images for digital signatures и Check services for digital signatures включены? - вчера был коммит [5387c70c] 2021-04-04 15:11:05 +1000 dmex : Add error message when enabling 'Hide default services' and signature checking disabled. Только что проверял на NT 6.1.7601.0 - всё скрыто без сообщений об ошибках.

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")
    Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

    Всего записей: 33231 | Зарегистр. 31-07-2002 | Отправлено: 12:09 05-04-2021
    KLASS



    Moderator
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Victor_VG

    Цитата:
    Настройки ... включены?  

    Да, разумеется.

    Цитата:
    на NT 6.1.7601.0

    Ну, ошибок то у меня и не было на 10, даже с отключенными озвученными тобой параметрами и включением 'Hide default services'.
    Я говорю о том, что в LTSB не как в LTSC, если

    Цитата:
    модуль ядра ОС работающий в привилегированном режиме ЦП

    получается, что
    EventLog, Журнал событий Windows, C:\WINDOWS\System32\svchost.exe
    в LTSB работает не в привилегированном режиме, в отличии от LTSC?

    Всего записей: 11122 | Зарегистр. 12-10-2001 | Отправлено: 13:38 05-04-2021
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    KLASS
     
    Я бы посмотрел тип сообщения - ошибка или просто информация. В журнал оба случая пишутся, так что стоит глянуть что именно записано, а там реагировать. У меня в журналах System/Aplications записей об ошибках связанных с данными настройками нет, десятки нет, потому сказать что там происходит не могу.

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")
    Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

    Всего записей: 33231 | Зарегистр. 31-07-2002 | Отправлено: 13:50 05-04-2021
    KLASS



    Moderator
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Victor_VG
    Я не про ошибки в логах, но про работу в привилегированном и НЕ_привилегированном режимах, в данном случае, службы EventLog, Журнал событий Windows.

    Всего записей: 11122 | Зарегистр. 12-10-2001 | Отправлено: 14:04 05-04-2021
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    KLASS
     
    Этот запускается от привилегированной учётки NT AUTHORITY\LocalService и у меня скрывается, а в журнале System его последняя по времени запись:

    Цитата:
    Дата: 05.04.2021
    Время: 12:00:00
    Пользователь: N/A
    Компьютер: ******
    Код (ID): 6013
    Источник: EventLog
    Тип: Уведомление
    Категория: 0
     
    Описание:
    Время работоспособного состояния 53318 сек..

    дальше только SCM о демонах/драйверах докладывает.

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")
    Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

    Всего записей: 33231 | Зарегистр. 31-07-2002 | Отправлено: 14:15 05-04-2021
    KLASS



    Moderator
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Victor_VG

    Цитата:
    и у меня скрывается

    Во! Дома на LTSC тоже скрывается, а сегодня глянул на работе, там LTSB и вижу

    Всего записей: 11122 | Зарегистр. 12-10-2001 | Отправлено: 14:42 05-04-2021
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    KLASS
     
    А, у меня так настроено:
     

     
    т.к. мне нужна возможность сравнения запущенных копий РН, то настройка "Только одна копия" снята.

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")
    Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

    Всего записей: 33231 | Зарегистр. 31-07-2002 | Отправлено: 15:12 05-04-2021
    KLASS



    Moderator
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Victor_VG
    Сделал настройки на LTSB, как у тебя. Яйца те же, EventLog, Журнал событий Windows не скрыт, после включения параметров:
    "Hide default services"
    "Hide driver services"


    Всего записей: 11122 | Зарегистр. 12-10-2001 | Отправлено: 16:15 05-04-2021 | Исправлено: KLASS, 16:16 05-04-2021
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    KLASS
     
    Погоди, он же так же как и conhost, svchost контейнер для других процессов. Может тут и причина того, что мы видим?

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")
    Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

    Всего записей: 33231 | Зарегистр. 31-07-2002 | Отправлено: 16:19 05-04-2021
    KLASS



    Moderator
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Victor_VG
    Ну, на LTSC я его не вижу (ты не видишь на 7), а на LTSB вижу, после описанных ранее манипуляций.
    Вот и хотелось прояснить почему так. Настройки сабжа одинаковые, но:
    Win7 - служба скрывается
    Win 1607 (LTSB) - служба НЕ скрывается
    Win 1809 (LTSC) - служба скрывается

    Всего записей: 11122 | Зарегистр. 12-10-2001 | Отправлено: 16:47 05-04-2021
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    KLASS
     
    Не знаю какая-то особенность ОС?
     
    Добавлено:
    v3.0.8486.3959 Git-62242a74
     
    закоммитил. Уточнения в механизме чтения версии файла и работе под Win10.

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")
    Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

    Всего записей: 33231 | Зарегистр. 31-07-2002 | Отправлено: 16:49 05-04-2021
    RamMerLabs

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Victor_VG, KLASS
    Эх, ну что ж Вы, передовые мейнтейнеры всея суперхакерского ПО, даже не посмотрели в не самый сложный код так активно обсуждаемого коммита?
    Дело в том, как PH определяет эти самые "Default Services":
    - добавили фильтр для TreeView:
    >>MicrosoftFilterEntry = PhAddTreeNewFilter(PhGetFilterSupportServiceTreeList(), PhMwpMicrosoftServiceTreeFilter, NULL);
    - в коллбеке фильтра ( PhMwpMicrosoftServiceTreeFilter ) уже достаточно понятно написано, что проверка идёт по имени подписавшей исполняемый модуль стороны (*):
    >>static PH_STRINGREF microsoftSignerNameSr = PH_STRINGREF_INIT(L"Microsoft Windows");
    >>if (!PhIsNullOrEmptyString(serviceNode->ServiceItem->VerifySignerName)) {
    >>if (PhEqualStringRef(&serviceNode->ServiceItem->VerifySignerName->sr, &microsoftSignerNameSr, TRUE)) { ...
    Откуда берётся VerifySignerName см. в srvprv.c
    Логика проста: файл найден? файл подписан? подпись обозвана (*) "Microsoft Windows"? Отрицательный ответ на любой их вопросов - фильтр не срабатывает.
     
    Вот только вся загвоздка в определении этого исполняемого модуля. Если коротко, служба может быть запущена как самостоятельный процесс или внутри разделяемого же процесса (контейнер, только не для процессов, а служб). Если процесс общий - смотрим то, что PH называет "Service DLL" в свойствах службы - это и есть исполняемый модуль. Путь и имя файла к такому модулю берётся из одноимённой записи о службе в реестре Windows.
    Для службы EventLog процесс разделяемый, но имя исполняемого модуля в некоторых версиях Windows PH получить не может, т.к. в реестре немного отличается путь к значению ServiceDll - если для остальных служб он лежит в "подключе" HKLM\SYSTEM\CurrentControlSet\Services\<ИМЯ_СЛУЖБЫ>\Parameters\ , то в EventLog - на уровень выше (т.е. сразу в ключе HKLM\SYSTEM\CurrentControlSet\Services\EventLog) или отсутствует вовсе. И, как Вы уже догадались, условие в теле фильтра TreeView в PH оборачивается неудачей - сравнивать не с чем.  
    Кроме того, для некоторых служб в некоторых версиях Windows имя подписавшей стороны (*) может отличаться от "Microsoft Windows", абсолютно несмотря на то, что они входят в дистрибутив Windows. Соответственно, фильтр тоже их пропустит.
     
    (*) - на самом деле в PH проверяется так называемый аттрибут OPUS (OID 1.3.6.1.4.1.311.2.1.12), точнее его опциональная запись programName.  
    В ASN.1 это выглядит так:
    SpcSpOpusInfo ::= SEQUENCE {
         programName        [0] EXPLICIT SpcString OPTIONAL,
         moreInfo           [1] EXPLICIT SpcLink OPTIONAL
     }

    Всего записей: 94 | Зарегистр. 24-02-2007 | Отправлено: 20:18 05-04-2021 | Исправлено: RamMerLabs, 20:32 05-04-2021
    KLASS



    Moderator
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    RamMerLabs
    Для меня лично коммиты темный лес. Ни разу не программист.
    А за ликбез спасибо, на деле оно так и есть.
    В LTSB путь к параметру ServiceDll, в значении которого указан путь к dll, следующий:
    HKLM\SYSTEM\CurrentControlSet\Services\EventLog\\ServiceDll
    Когда в LTSC:
    HKLM\SYSTEM\CurrentControlSet\Services\EventLog\Parameters\\ServiceDLL
     
    Добавлено:
    PS. Создал в LTSB параметр HKLM\SYSTEM\CurrentControlSet\Services\EventLog\Parameters\\ServiceDLL и в значении вставил путь к dll и Сабж "спрятал" службу EventLog. )

    Всего записей: 11122 | Зарегистр. 12-10-2001 | Отправлено: 00:10 06-04-2021
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    RamMerLabs
     
    1) известно - я хоть и не программист, а системотехник по ЭВМ, но код читал;
    2) особенности ОС, которые т.к. у меня нет к ней доступа мне не известны - отсюда и мой ответ.

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")
    Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

    Всего записей: 33231 | Зарегистр. 31-07-2002 | Отправлено: 01:21 06-04-2021
    KLASS



    Moderator
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    v3.0.8486.3959_RUS

    Всего записей: 11122 | Зарегистр. 12-10-2001 | Отправлено: 08:31 06-04-2021
    alloledd

    Gold Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Почему не втыкается галка в Настройки-Прверка-Подсвечивать выявленное на VirusTotal?

    Всего записей: 7092 | Зарегистр. 25-10-2019 | Отправлено: 08:52 06-04-2021 | Исправлено: alloledd, 08:52 06-04-2021
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    v3.0.8486.3959 Git-62242a74 RUS
     
    инсталлер
     
    alloledd
     
    На VT поменялся API, но колонка работает. Разовая проверка доступна через контекстное меню свойств объекта.

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")
    Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

    Всего записей: 33231 | Зарегистр. 31-07-2002 | Отправлено: 09:29 06-04-2021
    alloledd

    Gold Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Victor_VG
    Колонка да, работает. Не работает только конкретная настройка, на которую указал.
     
     
    Добавлено:

    Цитата:
    Разовая проверка доступна через контекстное меню свойств объекта.

    В контекстном меню у меня тоже проверки нет. Хотя раньше была, а сейчас не видать.

    Всего записей: 7092 | Зарегистр. 25-10-2019 | Отправлено: 19:04 06-04-2021
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    alloledd
     
    Говорю сразу - разбирать и чинить галку нет времени, остальное - проверяйте свои настройки - мало ли где что случайно нажали?

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")
    Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

    Всего записей: 33231 | Зарегистр. 31-07-2002 | Отправлено: 19:36 06-04-2021
    alloledd

    Gold Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Victor_VG
    Дык я и не просил ничего чинить. Настройки давно не трогал, а проверка из контекстного меню тем неменее исчезла.

    Всего записей: 7092 | Зарегистр. 25-10-2019 | Отправлено: 20:01 06-04-2021
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78

    Компьютерный форум Ru.Board » Компьютеры » Программы » Активные темы » System Informer | Process Hacker неофициальные сборки


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru