Крупное обновление System Informer 4.0: монитор событий, проверка репутации файлов и переписанный установщик

128 комментарии
Первый выпуск ветки 4.0 бесплатного диспетчера процессов System Informer принёс инструмент Process Monitor на основе драйвера, автоматическую сверку процессов с базой Hybrid Analysis, обмен данными с ядром через кольцевой буфер и новый установщик с откатом при сбое

Вышла System Informer 4.0.26241.138 – первый выпуск новой ветки бесплатного диспетчера процессов, известного прежде как Process Hacker. Релиз собрал годовой объём работы: изменения затронули приложение, драйвер режима ядра, плагины и заголовки phnt.

Программу развивает компания Winsider Seminars & Solutions – та самая, чьи специалисты пишут книги Windows Internals. Исходный код открыт под лицензией MIT.

Главное окно System Informer 4.0 со списком процессов, цветовой подсветкой и открытым контекстным меню Главное окно System Informer 4.0. В контекстном меню процесса – команда Freeze и пункт «Scan with» для проверки файла

От Process Hacker к System Informer

Проект начал в 2008 году Вэнь Цзя Лю под именем Process Hacker – как открытая альтернатива штатному диспетчеру задач и Process Explorer. За полтора десятка лет программа стала стандартным инструментом системных администраторов и специалистов по безопасности.

В июне 2022 года проект перешёл к компании Winsider Seminars & Solutions и сменил название. Причина была прикладной: слово «Hacker» срабатывало на эвристиках – антивирусы, Microsoft Defender и SmartScreen блокировали программу, хотя вредоносного в ней ничего нет. Под прежним именем развитие прекращено, последний стабильный выпуск – Process Hacker 2.39.

Прежняя версия остаётся единственным вариантом для устаревших систем: Process Hacker 2.39 работает на Windows 7 и 8.1, а Process Hacker 2.38 – ещё и на Windows XP и Vista. System Informer требует Windows 10 или новее.

Что умеет System Informer

System Informer заменяет штатный диспетчер задач и во многом повторяет возможности Process Explorer, но распространяется с открытым исходным кодом. Программа показывает подробную картину активности системы с цветовой подсветкой, строит графики и статистику, помогая быстро найти процесс, который съедает ресурсы.

  • определяет, какой процесс удерживает файл, если его не удаётся изменить или удалить;
  • показывает программы с активными сетевыми подключениями и позволяет закрыть их;
  • выдаёт сведения о дисковых операциях в реальном времени;
  • строит подробные трассировки стека с поддержкой режима ядра, WOW64 и .NET;
  • создаёт, изменяет и контролирует службы, выходя за рамки оснастки services.msc;
  • работает без установки, в переносном режиме.

Свойства процесса открываются двойным щелчком и разложены по вкладкам: потоки, дескрипторы, модули, память, токен доступа, сеть, нагрузка на GPU и NPU. На первой же вкладке видно, подписан ли исполняемый файл и кем, полные пути к образу, командная строка, родительский процесс и включённые механизмы защиты – DEP, ASLR и Control Flow Guard.

Окно свойств процесса vmware.exe в System Informer с проверенной цифровой подписью, путями к образу и списком механизмов защиты Поиск по имени отфильтровал процессы VMware, в свойствах – проверенная подпись Broadcom, пути к образу и механизмы защиты процесса

Process Monitor: журнал событий на основе драйвера

Главное новшество ветки 4.0 – инструмент Process Monitor. Это живой журнал событий, который ведёт драйвер режима ядра: создание процессов и потоков, загрузка образов, обращения к реестру, файловые операции, работа с дескрипторами и события контейнеров silo.

Инструмент помечен как экспериментальный и по умолчанию выключен: сначала нужно включить флажок Enable process monitor в разделе «Options > General», после чего пункт появится в меню «Tools».

Записи можно фильтровать, маски доступа расшифровываются в понятный вид, а глубина хранимой истории настраивается. По сути это встроенный аналог одноимённой утилиты Sysinternals, только без установки отдельной программы.

Проверка файлов через Hybrid Analysis

Плагин OnlineChecks научился автоматически сверять запущенные процессы и загруженные образы с базой сервиса Hybrid Analysis. Вердикт выводится в новом столбце списка процессов и модулей, а также в свойствах файла. Неизвестные файлы можно отправлять на анализ в песочнице.

Проверка включается по желанию пользователя. Автоматическое сканирование и автоматическая отправка файлов – отдельные флажки, для каждой службы задаётся собственный ключ API, настраивается задержка после запуска программы. Рядом на той же странице настроек находится VirusTotal со своим ключом. Результаты кэшируются локально в базе SQLite, поэтому повторные проверки не расходуют лимит запросов.

Каталоги, содержимое которых не должно покидать компьютер, вносятся в список исключений. Правила задаются регулярными выражениями и сверяются с полным путём файла; действуют они только на автоматическое сканирование – проверку вручную исключения не блокируют.

Настройки плагина OnlineChecks в System Informer 4.0 с параметрами Hybrid Analysis, VirusTotal и списком исключений Страница OnlineChecks: автоматическое сканирование и отправка, ключи API для Hybrid Analysis и VirusTotal, исключения по регулярным выражениям

Отправка файлов во внешний сервис по умолчанию выключена. Прежде чем включать её, стоит просмотреть список исключений: под проверку иначе попадут и рабочие документы, и служебные каталоги.

Что переделали внутри

  • Обмен данными с ядром. Вместо поочерёдных обращений через порт драйвер использует большой кольцевой буфер в общей памяти, с ограничением частоты и статистикой по клиентам. Обратные вызовы по возможности выполняются на уровне APC и DPC.
  • Установщик. Переписан заново: мастер с тёмной темой, масштабированием DPI, деинсталлятором и страницей ярлыков. Распаковка идёт поэтапно и атомарно, с откатом – после неудачного обновления каталог больше не остаётся наполовину перезаписанным.
  • Обновление приложения. Всплывающие уведомления с ходом загрузки и кнопками действий; источниками служат BITS, Delivery Optimization и Microsoft Store.
  • Хранилище настроек переведено на формат JSON, вместе с программой поставляется файл схемы settings.schema.json.
  • Экспериментальный режим низкой задержки на Windows 11 использует высокоточные таймеры поставщиков данных.

Изменения в интерфейсе

Тёмная тема и поддержка DPI для нескольких мониторов распространены на всё приложение, плагины и панели свойств, включая границы окон Windows 11; заметно меньше стало мерцания при изменении размера окна. Сама тема пока помечена как экспериментальная.

Чтобы её включить, откройте Options > General и отметьте флажок Enable theme support (experimental) – он находится в нижней части левого столбца.

Раздел General в настройках System Informer 4.0 с выделенным флажком Enable theme support Флажок Enable theme support в разделе «Options > General»

После включения флажка программу нужно перезапустить.

Отдельного переключателя светлой и тёмной темы в программе нет: System Informer следует настройке Windows. Чтобы получить тёмное оформление, тёмная тема должна быть выбрана в самой системе.

System Informer 4.0 с включённой тёмной темой и окном системной информации с графиками процессора, памяти, GPU, NPU, диска и сети Включённая тёмная тема. В окне системной информации – графики процессора, памяти, ввода-вывода, GPU, NPU, диска и сети

Появилась вкладка «Users» со списком активных сеансов, редактор переменных окружения процесса и десяток новых столбцов – от использования RPC потоком до объёма выделенной памяти GPU и NPU. Потоки теперь можно замораживать и размораживать, поиск строк в памяти работает параллельно и понимает UTF-8, а несколько служб запускаются и приостанавливаются одной командой.

Если System Informer назначен заменой штатного диспетчера задач, запуск с зажатой клавишей Shift откроет обычный диспетчер Windows.

Безопасность

Отдельный блок изменений посвящён защите самой программы. Загруженный установщик повторно проверяется с диска и удерживается с запретом записи до запуска, иначе обновление не выполняется. Вспомогательный процесс с повышенными правами проверяет уровень целостности образа клиента, прежде чем принять подключение.

В драйвере усилены проверки сообщений и вычисления размеров, для внутренних операций открытия задан флаг OBJ_DONT_REPARSE, а статус «безопасно создан» теперь требует, чтобы процесс-создатель имел уровень целостности WinTcb или WinSystem. При разборе списков управления доступом, дескрипторов безопасности и файлов конфигурации добавлены проверки переполнения.

Как скачать

System Informer 4.0 работает на Windows 10 и Windows 11, доступны 32- и 64-разрядные сборки. Программа не требует установки и может запускаться с USB-накопителя.

Скачать System Informer

Полный список изменений опубликован на странице выпуска, исходный код – в репозитории проекта на GitHub.

Автор:
Комментарии и отзывы

Нашли ошибку?

Новое на сайте