























最近在逛github时,发现了一个有意思的程序,它可以查看一个进程是怎么被启动的,也就是启动来源
项目名称:witr
地址:https://github.com/pranshuparmar/witr
https://github.com/pranshuparmar/witr/releases

参数如下:
1 Flags: 2 --env 显示进程的环境变量 3 --exact 使用精确名称匹配(不进行子串搜索) 4 -h, --help witr 命令帮助 5 --json 以 JSON 格式展示结果 6 --no-color 禁用彩色输出 7 -p, --pid string 指定要查询的进程 ID 8 -o, --port string 指定要查询的端口号 9 -s, --short 仅显示进程亲缘关系 10 -t, --tree 仅以树形结构展示进程亲缘关系 11 --verbose 显示扩展的进程信息 12 -v, --version 显示 witr 版本信息 13 --warnings 仅显示警告信息
这里我以Windows Defender进程(进程id:3608)为例,可以看到如下的结果:
可以看到它是被wininit.exe启动的
关于wininit可以参考这篇文章
https://mp.weixin.qq.com/s/4PSwjhb9Jh87k9Gs_9LDZw

此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。