﻿<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Commenti a: Processi di Windows sotto analisi con ProcessExplorer</title>
	<atom:link href="http://www.delfinsblog.it/2008/05/06/processi-di-windows-sotto-analisi-con-processexplorer/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.delfinsblog.it/2008/05/06/processi-di-windows-sotto-analisi-con-processexplorer/</link>
	<description>Strategie Web, gestione di progetti, business</description>
	<lastBuildDate>Sat, 11 Feb 2012 00:34:57 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
<xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" />
	<item>
		<title>Di: Pare dei VIZI</title>
		<link>http://www.delfinsblog.it/2008/05/06/processi-di-windows-sotto-analisi-con-processexplorer/comment-page-1/#comment-125239</link>
		<dc:creator>Pare dei VIZI</dc:creator>
		<pubDate>Thu, 08 Sep 2011 00:20:18 +0000</pubDate>
		<guid isPermaLink="false">http://www.delfinsblog.it/2008/05/06/processi-di-windows-sotto-analisi-con-processexplorer/#comment-125239</guid>
		<description>COMUNQUE DEVI ESSERE UN PO&#039; ABILE ED AVER STUDIATO ALMENO LE BASI FONDAMENTALI DEI SISTEMI OPERATIVI MICROSOFT PER POTERTI ALMENO RAGGUAGLIARE SULLE RISPOSTE. E&#039; INUTILE UTILIZZARE UN PROGRAMMA DI ANALISI PROCESSI SE NON SI SA&#039; NEANCHE A CHE COSA SERVE.. A QUESTO PUNTO USA LA NORMALE TASK MANGER CHE HAI SUL TUO PC. ARRIVEDERCI</description>
		<content:encoded><![CDATA[<p>COMUNQUE DEVI ESSERE UN PO&#8217; ABILE ED AVER STUDIATO ALMENO LE BASI FONDAMENTALI DEI SISTEMI OPERATIVI MICROSOFT PER POTERTI ALMENO RAGGUAGLIARE SULLE RISPOSTE. E&#8217; INUTILE UTILIZZARE UN PROGRAMMA DI ANALISI PROCESSI SE NON SI SA&#8217; NEANCHE A CHE COSA SERVE.. A QUESTO PUNTO USA LA NORMALE TASK MANGER CHE HAI SUL TUO PC. ARRIVEDERCI</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Pare dei VIZI</title>
		<link>http://www.delfinsblog.it/2008/05/06/processi-di-windows-sotto-analisi-con-processexplorer/comment-page-1/#comment-125238</link>
		<dc:creator>Pare dei VIZI</dc:creator>
		<pubDate>Thu, 08 Sep 2011 00:18:18 +0000</pubDate>
		<guid isPermaLink="false">http://www.delfinsblog.it/2008/05/06/processi-di-windows-sotto-analisi-con-processexplorer/#comment-125238</guid>
		<description>porca miseri hai scritto un tesyamento e st&#039;idiota manco ti ha risposto</description>
		<content:encoded><![CDATA[<p>porca miseri hai scritto un tesyamento e st&#8217;idiota manco ti ha risposto</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Tom</title>
		<link>http://www.delfinsblog.it/2008/05/06/processi-di-windows-sotto-analisi-con-processexplorer/comment-page-1/#comment-124502</link>
		<dc:creator>Tom</dc:creator>
		<pubDate>Mon, 18 Jul 2011 11:36:14 +0000</pubDate>
		<guid isPermaLink="false">http://www.delfinsblog.it/2008/05/06/processi-di-windows-sotto-analisi-con-processexplorer/#comment-124502</guid>
		<description>Ciao,

avrei bisogno, gentilmente, di alcuni chiarimenti:


Ci sono alcune voci di Process Explorer che non so come leggere e quindi utilizzare a mio favore per capire se un determinato processo è legittimo o nasconde sorprese ( ad esempio malware o servizi che possono essere disattivati)

Cosa intendiamo per elenco degli Handle aperti?
oppure se si dice &quot;Thread&quot; del processo cosa si intende?

Quali sono le schede più importanti, tra quelle indicate in parentesi, (IMAGE; Performance;Performance Graph;Services; Threads; TCP/IP; Security; Environment; Strings )da prendere in considerazione quando visualizziamo le proprietà di un determinato processo e come utilizzare i relativi dati per capire se un determinato processo è legittimo o può essere causa di un malware?

Ad esempio se selezioniamo un processo, tasto destro--- proprietà, abbiamo molte schede, in quella denominata &quot;Image&quot; leggiamo tra le altre voci:

Parent
cosa indica?
Provo a darmi una risposta, vado a senso: mostra la relazione di dipendenza tra un processo gerarchicamente superiore ed il sottoprocesso, nel senso che il sottoprocesso ha bisogno per funzionare che il processo gerarchicamente superiore sia in esecuzione! Giusto?
Per cui quando parliamo di relazione di dipendenza tra un processo parent ed un processo figlio, e quindi sottoprocesso, posssiamo affermare che il processo parent ha lanciato in memoria( RAM)/ha richiesto l’accesso al processo figlio/sottoprocesso? 

( Esempio Se l&#039;utente avvia Firefox,l&#039;applicazione Firefox crea/lancia firefox.exe e plugin-container.exe,invece per una data istanza di svchost.exe, come facciamo a capire qual’ è l’applicazione che lo ha lanciato?

 Provo a rispondere: nella scheda Image, leggiamo alla voce &quot;parent&quot; il processo che ha lanciato una determinata istanza di svchost.exe? ( dato che emerge anche visionando l’albero che si trova a sinistra nella schermata principale del programma?).Giusto?

Faccio un esempio, ipotizziamo che  service.exe &quot;sia un processo parent&quot;, (lo vediamo anche nell&#039;albero a sinistra ad un livello sopra svchost.exe), possiamo, dunque, affermare che services.exe è l’applicazione che ha “chiesto” di accedere alla risorsa di sistema ( svchost.exe &quot;figlio/sottoprocesso) che a sua volta caricherà in memoria tutta una serie di DDL contenenti dei servizi o programmi che contengono funzioni utili per il funzionamento del sistema operativo? Giusto?

Potresti, gentilmente, spiegarmi questo concetto?
Ogni processo è in esecuzione sul sistema con un proprio user (con il quale accede alle risorse del sistema) un PID (numero univoco che identifica il processo), un PPID (il PID del processo padre).
User cosa indica? e a cosa ci serve capire l&#039;user del processo ai fini dell&#039;analisi del processo stesso? ( ad esempio se troviamo scritto NT Authority/SYSTEM ( cosa significa?) invece se troviamo indicato il nome Utente “Tom”?,

Nell’esempio da te fatto dici: il processo Explorer.exe indica la sessione dell’utente ( che vuol dire?). Tutti i processi legati alla sessione sono derivati dal processo Explorer.exe, ( che vuol dire?) che è la radice dei processi della sessione utente ( che vuol dire?)

a cosa servono i bottoni &quot;Verfy&quot;; &quot;Bring to Front&quot; ;Kill process ( questo l&#039;ho capito, serve per terminare un processo)
Grazie mille

Ciao

Tom</description>
		<content:encoded><![CDATA[<p>Ciao,</p>
<p>avrei bisogno, gentilmente, di alcuni chiarimenti:</p>
<p>Ci sono alcune voci di Process Explorer che non so come leggere e quindi utilizzare a mio favore per capire se un determinato processo è legittimo o nasconde sorprese ( ad esempio malware o servizi che possono essere disattivati)</p>
<p>Cosa intendiamo per elenco degli Handle aperti?<br />
oppure se si dice &#8220;Thread&#8221; del processo cosa si intende?</p>
<p>Quali sono le schede più importanti, tra quelle indicate in parentesi, (IMAGE; Performance;Performance Graph;Services; Threads; TCP/IP; Security; Environment; Strings )da prendere in considerazione quando visualizziamo le proprietà di un determinato processo e come utilizzare i relativi dati per capire se un determinato processo è legittimo o può essere causa di un malware?</p>
<p>Ad esempio se selezioniamo un processo, tasto destro&#8212; proprietà, abbiamo molte schede, in quella denominata &#8220;Image&#8221; leggiamo tra le altre voci:</p>
<p>Parent<br />
cosa indica?<br />
Provo a darmi una risposta, vado a senso: mostra la relazione di dipendenza tra un processo gerarchicamente superiore ed il sottoprocesso, nel senso che il sottoprocesso ha bisogno per funzionare che il processo gerarchicamente superiore sia in esecuzione! Giusto?<br />
Per cui quando parliamo di relazione di dipendenza tra un processo parent ed un processo figlio, e quindi sottoprocesso, posssiamo affermare che il processo parent ha lanciato in memoria( RAM)/ha richiesto l’accesso al processo figlio/sottoprocesso? </p>
<p>( Esempio Se l&#8217;utente avvia Firefox,l&#8217;applicazione Firefox crea/lancia firefox.exe e plugin-container.exe,invece per una data istanza di svchost.exe, come facciamo a capire qual’ è l’applicazione che lo ha lanciato?</p>
<p> Provo a rispondere: nella scheda Image, leggiamo alla voce &#8220;parent&#8221; il processo che ha lanciato una determinata istanza di svchost.exe? ( dato che emerge anche visionando l’albero che si trova a sinistra nella schermata principale del programma?).Giusto?</p>
<p>Faccio un esempio, ipotizziamo che  service.exe &#8220;sia un processo parent&#8221;, (lo vediamo anche nell&#8217;albero a sinistra ad un livello sopra svchost.exe), possiamo, dunque, affermare che services.exe è l’applicazione che ha “chiesto” di accedere alla risorsa di sistema ( svchost.exe &#8220;figlio/sottoprocesso) che a sua volta caricherà in memoria tutta una serie di DDL contenenti dei servizi o programmi che contengono funzioni utili per il funzionamento del sistema operativo? Giusto?</p>
<p>Potresti, gentilmente, spiegarmi questo concetto?<br />
Ogni processo è in esecuzione sul sistema con un proprio user (con il quale accede alle risorse del sistema) un PID (numero univoco che identifica il processo), un PPID (il PID del processo padre).<br />
User cosa indica? e a cosa ci serve capire l&#8217;user del processo ai fini dell&#8217;analisi del processo stesso? ( ad esempio se troviamo scritto NT Authority/SYSTEM ( cosa significa?) invece se troviamo indicato il nome Utente “Tom”?,</p>
<p>Nell’esempio da te fatto dici: il processo Explorer.exe indica la sessione dell’utente ( che vuol dire?). Tutti i processi legati alla sessione sono derivati dal processo Explorer.exe, ( che vuol dire?) che è la radice dei processi della sessione utente ( che vuol dire?)</p>
<p>a cosa servono i bottoni &#8220;Verfy&#8221;; &#8220;Bring to Front&#8221; ;Kill process ( questo l&#8217;ho capito, serve per terminare un processo)<br />
Grazie mille</p>
<p>Ciao</p>
<p>Tom</p>
]]></content:encoded>
	</item>
</channel>
</rss>

