GonzaloGaBa/monitoreo-procesos-windows-taskmgr
GitHub: GonzaloGaBa/monitoreo-procesos-windows-taskmgr
该项目通过 Windows 任务管理器和资源监视器对系统进程、服务及网络性能进行实践分析,用于性能诊断和初步安全异常检测。
Stars: 0 | Forks: 0
# 实验:Windows 进程、服务与性能分析
## 📌 描述
本实验深入探索了 **Windows 任务管理器** 和 **资源监视器**。通过本实践,可以了解操作系统如何实时管理进程、线程、服务以及硬件/网络资源消耗,并采用面向基础设施分析和网络安全(Blue Team / SOC)的方法。
## 🎯 目标
* 监控和管理 Windows 中的活动进程,识别其层级和二进制来源。
* 分析父进程与子进程之间的关系(*Process Trees*)。
* 检查系统服务及其运行状态。
* 分析硬件(CPU、RAM、磁盘)和网络接口(Wi-Fi / 以太网)的性能指标。
* 通过资源监视器(`resmon.exe`)将活动的网络连接与特定进程进行关联。
## 🛠️ 使用的技术
* **操作系统:** Windows 10 / Windows 11
* **诊断工具:** 任务管理器(`Taskmgr.exe`)、资源监视器(`resmon.exe`)、命令提示符(`cmd.exe` / Windows Terminal)。
## 🔍 实验过程
### 第 1 部分:进程与执行树分析
在系统中启动交互式应用程序,以观察其在任务管理器中的行为:
1. 运行命令提示符(`cmd.exe`)。
2. 检查 **进程** 选项卡,以识别容器进程及其二级进程。
3. 从属性窗口验证基础可执行文件的位置,以证明二进制文件的合法性。
4. 将内存消耗视图从绝对值(MB)更改为 **百分比 (%)**,以评估每个进程对已安装总物理内存的相对影响。
### 第 2 部分:服务与网络性能检查
导航到 **性能** 部分,以审计无线网络适配器(Wi-Fi)的行为:
* 监控实时数据传输图表,记录流量峰值。
* 识别本地接口的 IP 参数:
* **IPv4 地址:** `192.168.1.54`
* **IPv6 地址:** `2802:8010:263f:9800:b1f4:55b0:58e1:...`
* **硬件适配器:** Realtek 8821CE Wireless LAN 802.11ac
### 第 3 部分:使用资源监视器进行高级诊断
为了深入分析标准任务管理器未详细展示的系统级指标,启动了 **资源监视器**(`resmon.exe`)实用程序:
* **CPU:** 允许将进程 ID(*PID*)与线程(*threads*)数量及消耗的 CPU 百分比进行关联。
* **网络:** 实时显示哪个可执行文件正在发送/接收字节,以及与其通信的目标地址或域名。
* **磁盘和内存:** 显示存储的读/写级别以及页面错误/严重的内存错误。
## 📷 技术证据
### 图片 1 — 进程层级与可执行文件验证
展示了 `Terminal` -> `Console Window and PTY Host` 的层级结构以及对 `OpenConsole.exe` 可执行文件路径的验证。

### 图片 2 — 以百分比表示的资源管理
展示了已打开应用程序的视图,并按其占总主机 RAM 内存的消耗百分比进行排序。

### 图片 3 — 网络接口监控
检查 Wi-Fi 网卡的运行状况,显示实时消耗的带宽以及 IP 地址配置。

### 图片 4 — 资源监视器概览
使用 `resmon.exe` 将 PID 与活动进程、网络流量、磁盘读/写活动及执行线程相关联。

## 📋 实验问卷解答
| 实验问题 | 答案 / 技术发现 |
| :--- | :--- |
| **展开控制台标题时会看到什么?** | 会看到负责控制台界面的二级进程(`Console Window and PTY Host` / `OpenConsole.exe`)。 |
| **此可执行文件的位置在哪里?** | `C:\Program Files\WindowsApps\Microsoft.WindowsTerminal_...`(在传统方案中为:`C:\Windows\System32\conhost.exe`)。 |
| **关闭控制台窗口会发生什么?** | 父进程(`cmd.exe` / `Terminal`)及其关联的子进程都会立即终止。 |
| **将内存值更改为百分比有什么作用?** | 允许快速评估特定进程正在消耗已安装总 RAM 的比例,而无需对以 MB 为单位的绝对值进行计算。 |
| **“服务”选项卡中的服务呈现哪些状态?** | *正在运行*(`Running`)和 *已停止*(`Stopped`)。 |
| **在“性能”中获取的关键网络数据有哪些?** | 实时性能 (Kbps/Mbps)、适配器类型、无线标准以及活动的 IPv4/IPv6 地址。 |
## 🛡️ 对网络安全和 SOC 分析师(初级)的重要性
1. **Masquerading 检测:** 攻击者通常会将恶意可执行文件命名为合法名称,如 `svchost.exe` 或 `conhost.exe`。从任务管理器或资源监视器审计磁盘上二进制文件的路径是检测此技术(MITRE ATT&CK T1036)的第一步。
2. **识别数据泄露 / C2:** 在网络选项卡或 `resmon.exe` 中,与未知或未签名进程相关的异常传出流量峰值,可以检测到发往命令与控制(C2)服务器的 balizamiento(*beaconing*)模式。
3. **影响分析(Ransomware / Cryptomining):** 分析持续的 CPU 峰值或在磁盘上密集且不间断的写入操作,是应对 *cryptominers* 感染或 *ransomware* 文件加密的关键入侵指标。
## 🚀 实验可能的改进
* **使用 PowerShell / CLI:** 通过 PowerShell 命令(如 `Get-Process` 或 `Get-CimInstance Win32_Process`)自动获取进程和线程列表。
* **Sysinternals 工具:** 使用 Microsoft Sysinternals 的 **Process Explorer**(`procexp.exe`)补充此分析,以查看二进制文件的数字签名、更详细的进程树以及内存中的字符串(*strings*)。
## 💡 结论
任务管理器和资源监视器是 Windows 的必备原生工具,用于性能诊断和网络安全事件的初步调查。了解父/子进程之间的关系并审计可执行文件的来源,对于任何专注于系统管理或 SOC 1 级分析的专业人员来说都是不可或缺的。
标签:异常检测, 教学实验, 网络流量分析, 进程分析