Process Monitor 学习笔记(5.2):事件模型与五大类操作(文档/注册表/进程/网络/Profiling

news/2025/11/9 10:41:17/文章来源:https://www.cnblogs.com/tlnshuju/p/19203887

Process Monitor 学习笔记(5.2):事件模型与五大类操作(文档/注册表/进程/网络/Profiling

2025-11-09 10:38  tlnshuju  阅读(0)  评论(0)    收藏  举报

Process Monitor 学习笔记(5.2):事件模型与五大类操作(文件/注册表/进程/网络/Profiling

  • Process Monitor 学习笔记(5.2):事件模型与五大类操作(文件/注册表/进程/网络/Profiling)
    • 一、事件模型总览:一条事件 = 谁 + 何时 + 做了什么 + 在哪儿 + 结果 + 细节 + 证据
    • 二、五大类操作如何读(含典型序列 & 常见坑)
      • 1)文件(File System)
      • 2)注册表(Registry)
      • 3)进程 / 线程(Process & Thread)
      • 4)网络(Network)
      • 5)Profiling(CPU 采样)
    • 三、读懂一条“有价值”的事件(示例解剖)
    • 四、过滤与高亮的通用套路(降噪 80%)
    • 五、栈(Stack)= 证据链
    • 六、常见 Result 速查(便携清单)
    • 七、一步一招的“排障剧本”(可直接照做)
    • 八、结语

Process Monitor 学习笔记(5.2):事件模型与五大类操控(档案/注册表/进程/网络/Profiling)

本篇聚焦 “一条 Procmon 事件到底包含什么?”“五大类操作如何读懂与排障”。看懂这一节,你就能把海量日志“化噪为信”。


一、事件模型总览:一条事件 = 谁 + 何时 + 做了什么 + 在哪儿 + 结果 + 细节 + 证据

Procmon 把框架调用抽象为事件,核心字段建议这样理解/启用:

建议列配置:勾选TID / Category / User / Integrity / Duration / Command Line / Company / Path,并在工具栏启用堆栈。当日志量很大时,先过滤再打开堆栈,可显著降压。


二、五大类操作如何读(含典型序列 & 常见坑)

1)文件(File System)

常见 Operation

典型序列

易混淆返回码


2)注册表(Registry)

常见 Operation

  • RegOpenKey / CreateKey / CloseKey
  • RegQueryValue / SetValue / EnumKey / EnumValue / DeleteValue

典型序列

  • 读配置:RegOpenKeyRegQueryValueCloseKey
  • 写配置:RegOpenKey/CreateKeyRegSetValueCloseKey

必看细节

  • Desired AccessQueryValue, SetValue, CreateSubKey, EnumerateSubKeys…)
  • WOW64 重定向:HKLM\Software(64 位) vs HKLM\Software\WOW6432Node(32 位)
  • UAC/权限:ACCESS DENIED 快速定位策略/ACL 问题
  • 虚拟化/兼容层否有重定向(同样依赖就是:遇到意外路径,请查看Detail/Stack

3)进程 / 线程(Process & Thread)

常见 Operation

实战要点


4)网络(Network)

常见 Operation

  • TCP Connect / TCP Reconnect / TCP Disconnect
  • TCP Send / TCP Receive
  • UDP Send / UDP Receive

理解边界

  • Procmon 不是抓包器,不展示负载内容,但能看到连哪里是否成功
  • 结合 Detail 看本地/远端 IP:Port 与返回码(WSAE*/Win32 错误)。
  • 与防火墙/代理/证书验证疑问对照排查;必要时配合抓包工具。

5)Profiling(CPU 采样)

温馨提示:采样 + 栈解析会增加开销;在大规模抓取前先在小窗口验证。


三、读懂一条“有价值”的事件(示例解剖)

示例:文件打开失败

Operation  : CreateFile
Path       : C:\ProgramData\Vendor\App\config.json
Result     : ACCESS DENIED
Detail     : Desired Access: Generic Read, Disposition: Open,ShareMode: Read, Write, Options: Non-Directory File,Attributes: n/a
Process    : App.exe (PID 1234)  Integrity: Medium  User: DOMAIN\User

如何解读

  1. ACCESS DENIED → 核心矛盾是权限
  2. Desired Access: Generic Read → 仅需“读”,却仍被拒
  3. 结合 Integrity/User否跨会话/跨账户访问共享数据?就是:
  4. Stack:谁发起?有没有安全产品/驱动在中途介入?
  5. 右键 Jump to Path / Permissions或直接检查该文件/父目录 ACL

四、过滤与高亮的通用套路(降噪 80%)

起手三板斧

  1. Process Name is <目标进程> → Include
  2. Category is (File System OR Registry)(按需加 Network/Process)
  3. 勾选 Drop Filtered EventsCtrl+X清屏后复现问题

高亮规则(建议)

  • Result contains DENIED|VIOLATION|NOT FOUND|TIMEOUT → 高亮
  • Operation begins with Query* → 可先 Exclude 减少噪音
  • Path begins with C:\Windows\Prefetch / 临时目录 → 先排除

五、栈(Stack)= 证据链


六、常见 Result 速查(便携清单)

Result意义/处置建议
SUCCESS正常;若性能差,看 Duration/Stack
ACCESS DENIED权限/策略/锁定;查 ACL、完整性、句柄占用
NAME NOT FOUND末级对象不存在;路径/文件名/键名错误或探测
PATH NOT FOUND中间目录缺失;部署/安装/重定向错误
SHARING VIOLATION共享模式冲突;找到“先占用者”并比对 ShareMode
REPARSE发生重解析;检查符号链接/联接点/兼容层
BUFFER OVERFLOW多为长度探测,非错误;可忽略
FAST IO DISALLOWED否影响性能就是走慢路径,非错误;关注

七、一步一招的“排障剧本”(可直接照做)

  1. 缩小范围:按进程/类别 Include →Drop Filtered Events
  2. 复现问题:短时间抓取,立即停止
  3. 定位失败:按 Result 排序/高亮,先看 DENIED/NOT FOUND/VIOLATION
  4. 读 Detail:权限/共享/重解析/Disposition
  5. 看栈否三方模块介入?就是:是谁触发?
  6. 对策:改 ACL/修部署/修路径/修共享;必要时与安全或驱动团队沟通
  7. 沉淀:保存 Filter/Column 布局为模板,团队复用

八、结语

理解事件模型与五大类操作,你就有了读懂 Procmon 的“通用语法”。
下一篇(5.3 过滤、强调与收藏:把 1000 万行变 100 行)将系统演示如何构建稳定可复用的过滤器与高亮规则,显著提升定位效率。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/960304.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

flask: 用gunicorn部署flask项目

一,安装第三方库 $ pip3 install gunicorn gevent 二,使用 -D 后台运行(守护进程) -b 指定绑定地址和端口 -w 设置 4 个工作进程 $ gunicorn -D -b 127.0.0.1:8000 -w 4 app:app 测试 效果: 用ss查看端口是否已使…

2025年评价高的盐城短视频剪辑用户好评榜

2025年评价高的盐城短视频剪辑用户好评榜行业背景与市场趋势随着短视频行业的蓬勃发展,2025年中国短视频市场规模预计将达到1.5万亿元人民币,年复合增长率保持在25%以上。据《2025中国短视频行业白皮书》显示,短视频…

使用Math库执行数值计算

在程序设计和软件开发中,数值计算是核心组成之一,尤其是涉及到工程、科学研究和数据分析等领域。在Python语言中,数值计算常常依赖于内建的 math库,该库提供了一系列的数学函数以支持复杂的数学运算。 首先,math库…

实用指南:Guava Cache 高性能本地缓存库详解与使用案例

实用指南:Guava Cache 高性能本地缓存库详解与使用案例pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas&…

深度学习进阶(一)——从 LeNet 到 Transformer:卷积的荣光与注意力的崛起 - 实践

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

2025年热门的剧院舞台灯光厂家最新推荐榜

2025年热门的剧院舞台灯光厂家最新推荐榜行业背景与市场趋势随着文化娱乐产业的蓬勃发展,全球舞台灯光市场规模持续扩大。据最新行业报告显示,2024年全球舞台灯光市场规模已达到85亿美元,预计到2025年将突破90亿美元…

2025年知名的火车宠物托运用户好评榜

2025年知名的火车宠物托运用户好评榜 行业背景与市场趋势 随着宠物经济的蓬勃发展,宠物托运行业近年来呈现快速增长态势。据《2024年中国宠物行业白皮书》数据显示,中国宠物市场规模已突破5000亿元,其中宠物托运服…

2025年专业的短视频运营本地优质榜

2025年专业的短视频运营本地优质榜:行业趋势与优质服务商推荐行业背景与市场趋势短视频行业在2025年已进入深度整合与专业化发展阶段。根据《2025中国短视频行业发展白皮书》显示,中国短视频用户规模已达9.8亿,占网…

中文机器阅读理解数据集:7000条高质量问答数据,涵盖搜索与知道双场景,支持DESCRIPTION:YES_NO:ENTITY多类型问题,适用于BERT:GPT等模型训练与评估

参考数据:机器阅读理解数据集引言与背景 在人工智能快速发展的今天,机器阅读理解(Machine Reading Comprehension, MRC)作为自然语言处理领域的核心任务之一,正受到学术界和工业界的广泛关注。机器阅读理解要求模…

2025年11月货架厂家推荐榜:五强对比评测与选购全解析

在“双11”后的补货高峰与年末库存盘点双重压力下,2025年11月成为仓储升级的关键窗口。中小企业主、第三方物流仓、连锁零售配销中心三类人群最常面临“货架承重不足、通道浪费、交付延期”三大痛点:一方面,临时加租…

2025年优秀的涂装喷砂房最新TOP排名厂家

2025年优秀的涂装喷砂房最新TOP排名厂家随着中国制造业的持续升级和环保要求的不断提高,涂装喷砂房作为表面处理的关键设备,其市场需求呈现出稳定增长态势。根据中国表面工程协会最新数据显示,2024年我国涂装喷砂设…

2025年靠谱的品牌展厅设计展示空间创新设计榜

2025年靠谱的品牌展厅设计展示空间创新设计榜行业背景与市场趋势随着体验经济的崛起和品牌竞争的加剧,品牌展厅设计已成为企业战略传播的重要载体。根据《2024年中国展览展示行业白皮书》数据显示,2023年中国品牌展厅…

2025年优秀的海外短信平台用户推荐权威榜

2025年优秀的海外短信平台用户推荐权威榜行业背景与市场趋势随着全球数字化进程加速,海外短信服务已成为企业国际化战略中不可或缺的一环。根据最新市场研究数据显示,2024年全球企业短信市场规模已达到487亿美元,预…

2025年11月geo优化服务商推荐榜:五强服务差异与风险中性提示

当企业准备把品牌信息同步到DeepSeek、豆包、通义千问、元宝、Kimi等生成式引擎时,如何找到既懂技术又懂行业的geo优化服务商,成为市场、公关与增长团队共同的焦虑点:预算有限,却希望一次部署就能覆盖多平台;算法…

[ docker context ]

docker context 可以用于隔离不同的 Docker 环境(如不同项目、不同服务器、不同容器引擎等),通过切换 context 可以快速切换 Docker 客户端的连接目标(例如本地 Docker 引擎、远程服务器上的 Docker 引擎、Docker …

2025年11月geo优化服务商实力推荐榜:头部案例与落地流程全公开

把“到底该选谁”的焦虑放一边,先回到你最真实的场景:品牌刚完成AI化升级,却发现DeepSeek、豆包、通义千问给出的答案版本不一;新品上市倒计时,搜索端口径混乱导致潜客流失;集团总部要求季度汇报必须附上AI可见度…

Zabbix服务告警:Zabbix server: Utilization of discoverer processes over 75%

在 Zabbix 中,discoverer 进程负责自动发现任务,用于周期性扫描 IP 段、检测设备是否在线,发现主机上的磁盘、网卡、文件系统等资源。Zabbix Server 在启动时会根据配置文件参数生成一定数量的 discoverer 进程,它…

2025年优质的合规管理知识产权贯标热门口碑排行榜

2025年优质的合规管理知识产权贯标热门口碑排行榜行业背景与市场趋势随着全球经济一体化进程加速和知识经济时代的到来,知识产权已成为企业核心竞争力的关键要素。2025年,中国知识产权服务业市场规模预计突破5000亿元…

2025年11月豆包排名优化实力推荐:五强对比助企业精准决策

开场白 “我的品牌刚被豆包收录,可排名总在第三屏以后,流量寥寥,预算却一天比一天紧。”——这是过去一个月里,我们收到的最高频的求助信号。企业既担心错过AI搜索的红利,又害怕投入不见水花,于是“谁能把豆包排…

2025年11月货架厂家推荐榜:陕西三禾领衔全维度对比评测

2025年11月,企业仓库升级、电商前置仓扩建、制造业线边库改造同步进入旺季,货架采购需求集中爆发。面对“承重是否够、交期是否准、后期维护谁负责”三大痛点,多数采购人先在搜索引擎里输入“货架厂家”,再被上千条…