Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » Программы » Process Hacker (часть 2)

Модерирует : gyra, Maz

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142

Открыть новую тему     Написать ответ в эту тему

Maz



Дед Мазай
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части: 1-я
 



"A free, powerful, multi-purpose tool that helps you monitor system resources, debug software and detect malware."
 
Process Hacker – это профессиональный набор инструментов управления ОС работающий с ядром через Native API (API ядра) предназначенный управляния процессами и их потоками, контроля использования памяти ЭВМ, дисковой и сетевой активности, управления состоянием и параметрами, устанавки и удаления сервисов и драйверов, может освобождать заблокированные другими процессами объекты, использоваться в качестве отладчика уровня ядра и осуществлять поиск некоторых типов руткитов и иных скрытых процессов, удалять не удаляемые иными инструментами зависшие или защищённые процессы (некоторые его возможности могут быть недоступны из-за ограничений ОС либо недостаточного уровня привилегий пользователя).
 
Примечание
 
Текущая стабильная версия: v2.39 от 29.03.2016
В разработке: v3.00, исходники смотрим на GitHub.

Примечание: исходники в репозитории включают не все патчи! Пользовательские патчи ищите на форуме, в теме или на Git. Их применение целиком на ваше усмотрение и риск!
 
Загрузки:
 
1.xх (для работы необходим MS .NET Framework 2.х) | 2.хx:  Setup (EXE) | Portable (Zip) | Source (Zip) | SDK (Zip) | Debugging Tools for Windows - ссылка на страницу MSDN для загрузки необходимого движка отладчика уровня ядра  встроенного в программу. О системной dbghelp.dll.
 
Тестовые сборки:
 
Development build
.
  • Официальные Nightly Builds - инсталлятор, Zip, SDK, исходники. Собираются автоматически после появления на GitHub нового коммита в ветке master и в них не входят Plugins-Extra* (экспериментально могут включать их 32-х битные редакции), на сервере может лежать не последняя версия.
     
  • Текущая сборка от Victor_VG из Git v3.00 и её Баг-трекер - английская бинарная сборка из Git обновляемая по мере обновления репозиториев проекта. Обязательно прочитайте plugins_install.txt (англ.) в архиве (данный файл оперативно обновляется по мере изменений в проекте и является основной инструкцией по ручной установке плагинов)!
     
    *Plugins-Extra это находящиеся в стадии разработки плагины которые могут содержать ошибки или быть удалены в любой момент. Используйте их на свой страх и риск!
     
    Для старых ОС (WinXP/Vista/2003/2008)
     
    Локализованные сборки:
     
     от KLASS x64 + x86 на основе текущих Git-сборок (Zip) и Setup (Git, от Victor_VG, смотрите номер версии) | устаревшие
     
    Полноценный перевод на уровне исходников не ждите т.к. исходники обновляются намного раньше, чем может быть сделан такой перевод.
     
    Обсуждение переводов вынесено в отдельную тему и тут не приветствуется.

     
    В локализованных вариантах возможны произвольные ошибки в работе!
     
    Системные требования:
     
    RAM: ~ 30Mb памяти
    CPU: до 64-х процессоров
     
    Минимальная версия операционной системы зависит от версии Process Hacker:
     
    3.xx - Windows 7/Server 2008 R2 и выше, 32/64-bit редакции,
    2.39 - Windows Vista/Server 2008, 32/64-bit редакции, операции использующие драйвер уровня ядра доступны в Windows 7 и выше
    2.xx - до v2.38 включительно - Windows XP SP2/2003 и выше, 32/64-bit редакции,
    1.хx - Windows 2000 и выше, требует MS .NET Framework v2.0, только 32-бит
     
  • Подробнее о возможностях Process Hacker
  • ...и многое другое...


  • Визуальная сортировка в колонках с возможностью её сброса
  • Список горячих клавиш (хоткеев) для пунктов меню
     
    ВАЖНО!
     
    Для переключения Process Hacker в "Portable mode" (настройки хранятся в каталоге Process Hacker) до его первого запуска рядом с ProcessHacker.exe создаем файлы ProcessHacker.exe.settings.xml и usernotesdb.xml.
     
    Как правильно установить и настроить Process Hacker?
    Где взять нужную для работы Process Hacker библиотеку dbghelp.dll и как её правильно поставить?

     
    ВНИМАНИЕ! Обязательно внимательно прочитайте документацию которая есть на сайте и в архивах с дистрибутивом! Программа изначально создана для профессионалов, а потому требует от пользователя достаточно высокого уровня знаний!
     
    На Windows 10 ниже версий 1607 Build 14393

     
    Дополнительные инструменты
     
    В Process Hacker любое окно или диалог можно закрыть по нажатию кнопки ESC

  • Всего записей: 35495 | Зарегистр. 26-02-2002 | Отправлено: 22:22 28-12-2016 | Исправлено: Victor_VG, 21:39 18-09-2018
    Pasha_ZZZ



    Gold Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    В общем, если сделать
    Цитата:
    net stop KProcessHacker3
    или
    Цитата:
    sc stop KProcessHacker3
    - то раздел в Services пропадает, соответственно дальнейший запуск не удается.
    При старте PH он появляется, с дефолтным значением 3.

    Всего записей: 7173 | Зарегистр. 11-03-2002 | Отправлено: 14:45 08-02-2018
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Pasha_ZZZ
     
    А README.md/readme.txt или шапку раздел Установка параметров безопасности драйвера KProcessHacker ты прочитал? Там же чёрным по белому написано что для не подписанных сборок надо ставить 0, а у тебя стоит 2 и ...

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")

    Всего записей: 21931 | Зарегистр. 31-07-2002 | Отправлено: 14:59 08-02-2018 | Исправлено: Victor_VG, 15:00 08-02-2018
    Pasha_ZZZ



    Gold Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Victor_VG
    И как же его поставить, если при остановке драйвера он удаляет всю свою ветку с параметрами?

    Всего записей: 7173 | Зарегистр. 11-03-2002 | Отправлено: 15:15 08-02-2018
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    - то раздел в Services пропадает, соответственно дальнейший запуск не удается.
    При старте PH он появляется, с дефолтным значением 3.

    а вот этого по коду быть не должно так как в KProcessHacker/main.c::137 стоит проверка только одной привилегии SeDebugPrivilege:

    Код:
        if (KphParameters.SecurityLevel == KphSecurityPrivilegeCheck ||
            KphParameters.SecurityLevel == KphSecuritySignatureAndPrivilegeCheck)
        {
            UCHAR requiredPrivilegesBuffer[FIELD_OFFSET(PRIVILEGE_SET, Privilege) + sizeof(LUID_AND_ATTRIBUTES)];
            PPRIVILEGE_SET requiredPrivileges;
     
            // Check for SeDebugPrivilege.
     
            requiredPrivileges = (PPRIVILEGE_SET)requiredPrivilegesBuffer;
            requiredPrivileges->PrivilegeCount = 1;
            requiredPrivileges->Control = PRIVILEGE_SET_ALL_NECESSARY;
            requiredPrivileges->Privilege[0].Luid.LowPart = SE_DEBUG_PRIVILEGE;
            requiredPrivileges->Privilege[0].Luid.HighPart = 0;
            requiredPrivileges->Privilege[0].Attributes = 0;
     
            if (!SePrivilegeCheck(
                requiredPrivileges,
                &securityContext->AccessState->SubjectSecurityContext,
                Irp->RequestorMode
                ))
            {
                status = STATUS_PRIVILEGE_NOT_HELD;
                dprintf("Client (PID %Iu) was rejected\n", PsGetCurrentProcessId());
            }
        }
     

    и сам PH при создании объекта драйвер ставит SecurityLevel=2 ProcessHacker/main.c::1269 :

    Код:
        if (PhStartupParameters.InstallKph)
        {
            NTSTATUS status;
            PPH_STRING kprocesshackerFileName;
            KPH_PARAMETERS parameters;
     
            kprocesshackerFileName = PhConcatStrings2(PhApplicationDirectory->Buffer, L"\\kprocesshacker.sys");
     
            parameters.SecurityLevel = KphSecuritySignatuspam_detected;
            parameters.CreateDynamicConfiguration = TRUE;
     
            status = KphInstallEx(KPH_DEVICE_SHORT_NAME, kprocesshackerFileName->Buffer, &parameters);
     
            if (!NT_SUCCESS(status) && !PhStartupParameters.Silent)
                PhShowStatus(NULL, L"Unable to install KProcessHacker", status, 0);
     
            RtlExitUserProcess(status);
        }

    и откуда у тебя ставится высший уровень я не понимаю. Разве что ОС его подымает до предела.
     
    При остановке драйвера через SCM ветка параметров удаляется? Не реально. SCM просто дёргает контроллер драйвера с сообщением ServicesStop и отпускает его, дальше мы должны снова сами звать SCM с запросом ServicesQueryStatus и драйвер вернёт значение своего статуса которое мы анализируем, а чтобы  удалить его параметры надо или REG звать, или SCM DeleteService, но после если SCM нарвался на ServicesStopPending перезапускай ось или сервис/драйвер не ответят системе, а SCM пометит их к удалению и удалит после рестарта ядра, и то в случае если они запущены. Запущенные драйвера/сервисы даже SCM удалить не может.
     
    Так что у тебя либо что-то не то происходит в самой ОС, либо ты что-то важное упускаешь из вида в своих наблюдениях.
     


    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")

    Всего записей: 21931 | Зарегистр. 31-07-2002 | Отправлено: 15:20 08-02-2018 | Исправлено: Victor_VG, 15:32 08-02-2018
    Pasha_ZZZ



    Gold Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Victor_VG
    Ничего не упускаю, хватит может уже фантазий на тему ОС... KProcessHacker/main.c
    Цитата:
    810 --- VOID PhInitializeKph(
    ......
    831 --- parameters.SecurityLevel = KphSecuritySignatureAndPrivilegeCheck;

     
    Добавлено:
    Запуск простейшего батника из нескольких команд
    Цитата:
    C:\_Test>sc query KProcessHacker3
     
    Имя_службы: KProcessHacker3
            Тип                : 1  KERNEL_DRIVER
            Состояние          : 4  RUNNING
                                    (STOPPABLE, NOT_PAUSABLE, IGNORES_SHUTDOWN)
            Код_выхода_Win32   : 0  (0x0)
            Код_выхода_службы  : 0  (0x0)
            Контрольная_точка  : 0x0
            Ожидание           : 0x0
     
    C:\_Test>sc stop KProcessHacker3
     
    SERVICE_NAME: KProcessHacker3
            TYPE               : 1  KERNEL_DRIVER
            STATE              : 1  STOPPED
            WIN32_EXIT_CODE    : 0  (0x0)
            SERVICE_EXIT_CODE  : 0  (0x0)
            CHECKPOINT         : 0x0
            WAIT_HINT          : 0x0
     
    C:\_Test>sc start KProcessHacker3
    [SC] StartService: OpenService: ошибка: 1060:
     
    Указанная служба не установлена.
     
    C:\_Test>pause

    Всего записей: 7173 | Зарегистр. 11-03-2002 | Отправлено: 15:44 08-02-2018
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Pasha_ZZZ
     
    Ты хоть проверь когда SCM выводит 1060-ю и статус драйвера в этот момент. Он в сей момент в StopPending, а код  SCM 1060 показывает что драйвер не отвечает. Так что ты сам запутался и упорствуешь как этот бредолог:

    Цитата:
    [Ticket#52081547] Каковы основания блокировок
    abuseabuse@yandex-team.ru
    сегодня в 12:43
     
    Здравствуйте!
     
    Все жалобы подаются и обрабатываются в соответствии с нашей процедурой: https://yandex.ru/support/common/support/complaints-about.html .  
    Поступление жалобы является юридически значимым основанием для блокировки и в подобных случаях мы обязаны принять меры в соответствии с данной процедурой. Соответственно, у Вас есть возможность подать встречное заявление: "Пользователь, получивший претензии, может либо удалить спорные материалы, либо прислать в Яндекс встречное заявление о том, что он готов урегулировать претензии, так как считает, что размещение данных материалов на ресурсах Яндекса является правомерным. Встречное заявление принимается либо лично от заявителя в любом офисе Яндекса, либо с нотариальным удостоверением подписи заявителя по почте. Без встречного заявления спорные материалы останутся заблокированными и со временем будут удалены автоматически.".
     
    --  
    С уважением, Корней Зубский
    Служба поддержки Яндекса

    вдогонку и требование о раскрытии ранее скачанных запароленных рабочих материалов в обмен на разблокировку данных мне озвучили. Яндекс - все ваши данные лежат только у нас в облаке, а значит при блокировке вам они становятся не доступны. Маленький бизнес-шантаж монополии.
     
    Добавлено:
    Текущие художества Яндекса -  документы с моей машины удалены по их команде, а после они сообщили об их автоудалении.

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")

    Всего записей: 21931 | Зарегистр. 31-07-2002 | Отправлено: 16:27 08-02-2018
    Pasha_ZZZ



    Gold Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Victor_VG
    Цитата:
    Он в сей момент в StopPending, а код  SCM 1060 показывает что драйвер не отвечает.
    Ага, настолько не отвечает, что даже в реестре ветка пропадает. Иногда лучше жевать, чем говорить...

    Всего записей: 7173 | Зарегистр. 11-03-2002 | Отправлено: 17:26 08-02-2018
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Pasha_ZZZ
     
    Что-то у меня ничего не пропадало, и не только у меня. Ветка удаляется инсталлером или по команде -uninstallkph, а её нужно выдать. Смотри локальные причины.

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")

    Всего записей: 21931 | Зарегистр. 31-07-2002 | Отправлено: 17:34 08-02-2018
    k2o



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Victor_VG
    Оказалось, что при поиске падает только PHх86. Вы же х86 не проверяли?

    Всего записей: 785 | Зарегистр. 25-05-2009 | Отправлено: 17:55 08-02-2018
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    k2o
     
    Нет - ось 64 бит, а там 32-х битная версия не запускается - сработает проверка на разрядность ОС. Но мы можем вместе отследить место сбоя при наличии у вас отладчика. Тогда dmex-у проще будет его пофиксить. Если есть логи, то можно и ко мне на баг-трекер их закинуть, но нужна бесплатная регистрация на гитхабе (мусора оттуда не прилетает, проверено) .

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")

    Всего записей: 21931 | Зарегистр. 31-07-2002 | Отправлено: 18:37 08-02-2018
    k2o



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Victor_VG
    Не, никаких отладчиков у меня нет. Если предложите что-нибудь лёгкое и портативное, могу попробовать. Но хотелось бы, чтобы предварительно кто-то ещё подтвердил падение х86.

    Всего записей: 785 | Зарегистр. 25-05-2009 | Отправлено: 18:59 08-02-2018
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    k2o
     
    Ну как вариант посмотрите наличие файла дампа в %UserProfile%\AppData\Local\CrashDumps. тут нужна версия РГ - если у меня найдутся её .PDB я его сам расшифрую, нет  - наблюдение дизассемблерного листинга системных библиотек мало чем поможет.

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")

    Всего записей: 21931 | Зарегистр. 31-07-2002 | Отправлено: 19:07 08-02-2018
    k2o



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Victor_VG
    Дампов никаких нет, только картинка из W7 и W8PE.

    Всего записей: 785 | Зарегистр. 25-05-2009 | Отправлено: 19:23 08-02-2018
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    k2o
     
    Понятно, AV. Тут надо искать его причины, а это сложнее чем поймать админов яндекса на том что они стирают конфиги пользовательских машин - у меня они именно этим занимались.

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")

    Всего записей: 21931 | Зарегистр. 31-07-2002 | Отправлено: 20:06 08-02-2018
    ALEX_45_ORP



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    скачал ProcessHacker-v3.0.5462.935_RUS, с работающими настройками от KLASS, добавил в папку эту dbghelp.dll, версии 6.12.2.633, но при запуске появляется это окно , после его закрытия запускается ProcessHacker

    ----------
    Reality leaves a lot to the imagination
    ... это, ►PLAY

    Всего записей: 517 | Зарегистр. 10-12-2017 | Отправлено: 21:55 08-02-2018 | Исправлено: ALEX_45_ORP, 21:59 08-02-2018
    skipik



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ALEX_45_ORP
    Для неофициальных сборок в редакторе настроек установите значение "EnableKphWarnings=0".

    Всего записей: 2268 | Зарегистр. 07-07-2006 | Отправлено: 22:10 08-02-2018
    ALEX_45_ORP



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    skipik спс, BTW читал, но видимо "non NB"

    ----------
    Reality leaves a lot to the imagination
    ... это, ►PLAY

    Всего записей: 517 | Зарегистр. 10-12-2017 | Отправлено: 22:21 08-02-2018 | Исправлено: ALEX_45_ORP, 22:21 08-02-2018
    KLASS



    Moderator
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Process Hacker v3.0.5835.1308_RUS
    Настройки работают

    Всего записей: 7420 | Зарегистр. 12-10-2001 | Отправлено: 01:44 09-02-2018
    Victor_VG



    Tracker Mod
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    KLASS
     
    Я только что v3.0.5838.1311 закоммитил.
     
    Добавлено:
    Ладно, закоммитил и инсталлер для перевода Process Hacker v3.0.5835.1308 RUS

    ----------
    Жив курилка! (Р. Ролан, "Кола Брюньон")

    Всего записей: 21931 | Зарегистр. 31-07-2002 | Отправлено: 02:13 09-02-2018
    Radanius



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Victor_VG
    У меня тоже черный цвет появился, в последней версии от KLASS (Windows 10 LTSB 1607 x64).
    p.s. мой файл настроек: Ссылка

    Всего записей: 1256 | Зарегистр. 10-08-2009 | Отправлено: 03:09 09-02-2018 | Исправлено: Radanius, 03:53 09-02-2018
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142

    Компьютерный форум Ru.Board » Компьютеры » Программы » Process Hacker (часть 2)

    Имя:
    Пароль:
    Сообщение

    Для вставки имени, кликните на нем.

    Опции сообщенияДобавить свою подпись
    Подписаться на получение ответов по e-mail
    Добавить тему в личные закладки
    Разрешить смайлики?
    Запретить коды


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.Board
    © Ru.Board 2000-2018

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru