找回密码
 注册

QQ登录

只需一步,快速开始

搜索
点我反馈NEWZ系统包问题

WindowsMonitor工具抓取开机随机进程的案例(用于Process Monitor被屏蔽的情况)

问题现象:
网吧反馈客户机开机的时候在C:\Windows\SysWOW64目录下总会有几个随机路径的进程,感觉开机的时候卡,怀疑是计费的但是没有证据。
1.png

排查过程:
1.通常抓取开机随机进程会用ProcessMonotor工具,但是在这个网吧环境下发下开机无法正常吊起,怀疑是被什么东西屏蔽掉了。
2.于是尝试使用其他的进程行为捕捉工具WindowsMonitor。
3.在服务器C:\Program Files (x86)目录下新建WindowsMonitor文件夹,将工具解压到这个路径,并右键WindowsMonitor.exe创建它的快捷方式。
2.png
4.然后挂载客户机使用的那个镜像,将服务器C:\Program Files (x86)\WindowsMonitor目录整体剪切或者复制到X:\Program Files (x86)目录下(X为镜像挂载盘符),快捷方式复制到X:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup目录下(windows的启动文件夹),取消挂载保存镜像。
4.png

3.png

5.客户机重启后,在客户机C:\Program Files (x86)\WindowsMonitor目录下,可以看到记录的日志文件.
5.png
6.这个网吧随机进程的问题通过查看这个文件可以很清楚的看到。根据进程名和路径名称,不断向上搜索,找到最终的父进程。
a.png

b.png

c.png
这里生成的整个流程是UDO.exe--》GLWCheck.exe--》wgivsre.exe--》C:\Windows\SysWOW64\XXX\wgprotect.exe,UDO是谁的进程大家就都很清楚了,不清楚可以根据路径去看下。

工具下载地址:
WindowsMonitor.rar (1012.17 KB, 下载次数: 2248)


参考链接:
1.Process Monitor开机启动说明
2.WindowsMonitor捕捉程序行为操作
该帖共收到 0 条回复!
您需要登录后才可以回帖 登录 | 注册

本版积分规则

美图秀

    • 热血传奇一直提示加载中
    • 多系统启动客户机开机报错不能进系统
    • 游戏更新失败1,请联系管理员
    • wegame无畏契约游戏效果上传不生效问题
    • 卓威显示器XL2586X无法设置540刷新率

小黑屋|手机版|Archiver|联系我们|网吧三国

GMT+8, 2024-9-22 14:32 , Processed in 0.055958 second(s), 9 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表