自从前阵子官方正式宣布火绒剑已死 (停止更新维护) 之后,很多人都在寻找一款能够继续进行底层行为逆向分析的平替大杀器。
其实根本不用到处找,微软官方旗下的 Sysinternals 极客工具箱里,就藏着一款极其强大、权限极高的进程行为监视器:Process Monitor (Procmon)!(不会读没关系,可以直接读成 Pokemon 宝可梦)。
- 获取地址: 👉 点击前往微软官方文档下载 Procmon
✨ 核心降维打击能力:
- 实时在最底层全面监视当前系统内所有进程的行为活动。
- 彻底扒光它们的文件系统读写记录。
- 精准拦截并追踪注册表的静默修改。
- 逆向还原并分析程序底层的网络通信与后台服务调用。
这就是送给各种试图在后台暗扣资源、静默扫盘、捆绑安装的各种国产流氓软件最好的“终极礼物”。只要套上 Procmon 的枷锁,它们在底层的任何猥琐动作都将无所遁形!