文章总结: ProcessMonitor是WindowsSysinternals核心工具,用于监控注册表、文件、进程/线程及网络活动,相当于Filemon与Regmon的整合版。文章详细介绍了其管理员权限运行要求、常用工具栏功能(开始/停止监控、过滤、进程树等)、四大核心功能:筛选器定位特定程序行为、进程树查看父子关系与命令执行、文件摘要分析写入操作、注册表摘要追踪键值修改。适用于恶意软件分析与应急响应场景,并提供微软官方下载地址。 综合评分: 72 文章分类: 安全工具,应急响应,恶意软件,实战经验,渗透测试
整个网安圈子,谁还没用过Procmon
原创
weiqin weiqin
大仙安全说
2026年2月8日 00:14 北京
免责声明
大仙安全说的技术文章仅供参考,此文所提供的信息只为网络安全人员进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。本文所提供的工具仅用于学习,禁止用于其他! ! !
01
Procmon项目介绍
Process Monitor是Windows Sysinternals中的一个用于监控注册表、文件、进程/线程,以及网络活动的工具。总体来说,Process Monitor相当于Filemon+Regmon,其中的Filemon专门用来监视系统中的任何文件操作过程,而Regmon用来监视注册表的读写操作过程。
02
Procmon的基本使用
Procmon需要加载内核驱动,所以需要以管理员运行,Procmon分x86和x64版本,分别可以监控32位程序和64位程序。
介绍几个常用的工具栏按钮
开始/停止监控
过滤对话框
进程树
显示/隐藏注册表活动开关
显示/隐藏网络系统活动开关
显示/隐藏网络活动开关
显示/隐藏进程和线程活动开关
显示/隐藏Profiling事件开关
03
Procmon常用功能
一:必用的筛选功能
如果已经知道了恶意软件的程序名、进程等信息,可以使用过滤器来筛选。
筛选已经知道的程序名字,这里拿最近挺火的notepad++试试
确定之后是空白的
双击恶意程序就会监控恶意程序的操作
补充知识点:
如果恶意程序是js文件,进程名称就是WScript.exe
二:进程树功能
按下Ctrl+T或单击工具栏上的进程树按钮,Process Tree用层次结构的形式显示已加载记录中所有被引用的进程,并可反映进程之间的父子关系,与Procexp的树状视图类似。
向下滑到notepad.exe的位置,点击子进程,查看执行了什么命令。他最主要的功能是记录了当下监控的程序使用了什么命令,执行了什么操作。
三:文件摘要
工具–>文件摘要
点击写入,查看程序写入哪些文件,因为notepad++是安装程序所以写入的比较多,一般的恶意样本也就写入四五个。
四:注册表摘要
工具–>注册表摘要
点击写入,查看程序对注册表进行了什么操作,方便自己应急或者研究恶意代码静态分析的时候整理思路。
剩下的几个摘要也可以看看,不过常用的就这几个。
04
下载地址
aHR0cHM6Ly9sZWFybi5taWNyb3NvZnQuY29tL3poLWNuL3N5c2ludGVybmFscy9kb3dubG9hZHMvcHJvY21vbg==
解密即可获取微软官方下载地址
英语不好的来找我拿汉化版的Procmon
感谢关注大仙安全说
添加好友注明来意
公众号丨大仙安全说
VX丨weiqin_6666
长按关注
《往期阅读》
整个网安圈子,谁还没用过PCHunter
整个网安圈子,谁还没用过Autoruns
挖矿-学校挖矿排查
“Root之谜:安卓世界的隐秘密码”
红队C2工具Sliver探究
浅谈微信小程序渗透
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:大仙安全说 weiqin weiqin《整个网安圈子,谁还没用过Procmon》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论