【WIN】Procmon过滤关键字
- Application Details
- – Process Name:产生事件的那个进程的名字
- – Image Path:进程镜像的完整路径
- – Command Line:命令行,用于启动进程
- – Company Name:进程镜像文件中的企业名称。这个文本是由应用程序的开发者来定义的
- – Description:进程镜像文件中的产品描述信息。这个文本是由应用程序的开发者定义的
- – Version:进程镜像文件中的产品版本号。这个文本是由应用程序的开发者定义的
- Event Details
- – Sequence Number:操作在全体事件中的相对位置,也包括当前的过滤
- – Event Class:事件的类别(文件,注册表,进程)
- – Operation:特殊事件操作,比如Read、RegQueryValue等
- – Date & Time:操作的日期和时间
- – Time of Day:只是操作的时间
- – Path:一个事件引用资源的路径
- – Detail:事件的附加信息
- – Result:一个完成了的操作的状态码
- – Relative Time:一个操作相对于Process Monitor的启动后的时间,或者相对于Process Monitor的信息清除后的时间
- – Duration:一个已经完成了的操作所持续的时间
- Process Management
- – User Name:正在执行操作的进程的用户账户名
- – Session ID:正在执行操作的进程的Windows会话ID
- – Authentication ID:正在执行操作的进程的登录会话ID
- – Process ID:执行了操作的进程的进程ID
- – Thread ID:执行了操作的线程的线程ID
- – Integrity Level:正在运行的进程执行操作时的可信级别(仅支持Vista以上系统)
- – Virtualized:执行了操作的进程的虚拟化状态
删除文件
- 删除
- _del.
- 重命名并删除
- trustdservice.exe -> trustservice_del.exe (以下文件均改为"文件名_del.ext")
- trustfixservice.exe
- ServiceDetect.dll
- libgcommon.dll
- TrustAgent.exe
- TrustAgentApp.dll
- trustcore.dll
- trustnc.dll
- trustproxy.dll
- trustproxyserver.dll
- trustcheck.exe
- trustproxy64.sys
- trustproxy.sys
- vpnvnic.sys
- QInstUtils.exe
- ClientLogTool.exe
- QtWebEngineProcess.exe
- TrustAgent.config
- TrustAgentExtra.config
重命名完成之后会删除以上文件
结束进程
- trustservice
- TrustAgent
- QtWebEngineProcess
- trustdservice
- trustfixservice
释放文件
- 文件
- 虚拟网卡驱动
- 代理驱动
- trustservice
- trustfixservice.exe
- ServiceDetect.dll
- libgcommon.dll
- TrustAgent.exe
- TrustAgentApp.dll
- trustcore.dll
- trustnc.dll
- trustproxy.dll
- trustproxyserver.dll
- trustcheck.exe
- trustproxy64.sys
- trustproxy.sys
- vpnvnic.sys
- QInstUtils.exe
- ClientLogTool.exe
- QtWebEngineProcess.exe
- 目录
- qtdepends
- oemdepends
- cert
删除旧的快捷方式
- 国信安全接入.lnk
- 青鸾安全接入.lnk
- TrustAgent.lnk
- 零信任客户端.lnk
清理路由
调用安装目录下 ClearHost.exe
更新配置文件
- TrustAgent.config
- TrustAgentExtra.config
更新注册表
注册表路径
1 |
|
更新字段
- DisplayName
- Publisher
- DisplayIcon
- UninstallString
- DisplayVersion
- InstallDir
- ProxyVersion
- InstParams
配置崩溃状态
配置系统LocalDumps,设置相关注册表项
启动 YMDbg.exe
直接启动 $INSTALLDIR\Dbg\Ymdbg.exe
1 |
|
【WIN】Procmon过滤关键字
https://hodlyounger.github.io/2024/10/11/A_OS/Windows/工具/【WIN】Procmon过滤关键字/