Введение / Зачем это нужно
Инструменты Sysinternals — это набор утилит от Microsoft, который предоставляет глубокий доступ к внутренним процессам Windows, файлам, реестру и сетевым соединениям. С их помощью вы можете быстро выявлять причины падений систем, проблем с производительностью и проблем с доступностью, а также оптимизировать работу компьютера.
После выполнения шагов в этом руководстве вы сможете:
- Скачать и запустить полный набор инструментов Sysinternals.
- Использовать Process Monitor (
ProcMon) для мониторинга операций файловой системы и реестра. - Проверить список автозагрузки с помощью Autoruns.
- Выполнять удаленные команды с помощью PsExec.
Все утилиты работают напрямую из архива — устанавливать ничего не нужно.
Требования / Подготовка
- Операционная система: Windows 10 или Windows 11 (32‑ или 64‑битная версия).
- Права доступа: Пользователь с правами администратора (для некоторых операций, таких как остановка служб).
- Бесплатное место на диске: 10 МБ для архива Sysinternals Suite.
- Предустановленные компоненты: Internet Explorer или Edge для скачивания (или PowerShell для загрузки).
Пошаговая инструкция
Шаг 1: Скачайте и разархивируйте Sysinternals Suite
- Откройте браузер и перейдите на страницу загрузки Sysinternals Suite: https://learn.microsoft.com/en-us/sysinternals/downloads/sysinternals-suite.
- Нажмите кнопку Download Sysinternals Suite (или скопируйте URL в PowerShell):
Invoke-WebRequest -Uri "https://download.sysinternals.com/files/SysinternalsSuite.zip" -OutFile "$env:USERPROFILE\Downloads\SysinternalsSuite.zip" - Найдите скачанный ZIP-файл (
SysinternalsSuite.zip) и извлеките его в папку, например,C:\Tools\Sysinternals. Используйте проводник: щелкните ZIP → Извлечь все → укажите путь.
Шаг 2: Запустите основные утилиты
- Откройте Проводник и перейдите к
C:\Tools\Sysinternals. - Дважды щелкните
procmon.exe,autoruns.exe,psexec.exeиprocexp.exe. Все они запускаются мгновенно, без установки.
Шаг 3: Используйте Process Monitor для мониторинга
- Запустите Process Monitor. На панели инструментов нажмите Стоп, затем Файл → Очистить лог.
- Нажмите кнопку Начать регистрацию (или используйте сочетание клавиш
Ctrl+E). - Выполните действие, которое вы хотите проанализировать, например, откройте файл
C:\test.txt. - Когда действие завершено, нажмите кнопку Стоп.
- В поле Выборочный фильтр введите
ERROR. В журнале останутся только операции, завершившиеся ошибкой. Щелкните столбец Результат, чтобы отсортировать ошибки по времени.
Шаг 4: Проверьте автозагрузку с помощью Autoruns
- Запустите Autoruns. На вкладке Логин отображаются все программы, которые запускаются при входе в систему.
- Нажмите кнопку Снять выбор всех, затем установите флажок рядом с подозрительным элементом (например, неизвестный исполняемый файл, не связанный с Microsoft).
- Нажмите кнопку Отключить, чтобы временно остановить загрузку. Это полезно для изоляции проблем с загрузкой или производительностью.
Проверка результата
- Process Monitor: убедитесь, что окно «Выборочный фильтр» отображает только записи с пометкой
ERROR. Если ошибок нет, мониторинг работает корректно. - Autoruns: проверьте, что отключенные элементы помечены как «Отключено». Перезагрузите систему, чтобы убедиться, что система по-прежнему работает стабильно.
Если всё работает, вы готовы использовать Sysinternals для повседневной диагностики.
Возможные проблемы
- Process Monitor не отображает ошибки: убедитесь, что вы использовали правильное имя фильтра (
ERROR). Проверьте, что процесс действительно выполняет записи в файловую систему или реестр. - Autoruns выдает предупреждение «Автор неизвестен»: проверьте соответствующий исполняемый файл с помощью
sigcheck.exe(другая утилита Sysinternals), чтобы подтвердить, что файл подписан легитимным издателем. - Запуск инструментов без прав администратора: некоторые операции (например, остановка служб) требуют прав администратора. Щелкните ярлык «Запустить от имени администратора» или запустите файл из PowerShell с параметром
Start-Process -Verb RunAs.
Если проблема сохраняется, запустите Sysinternals с elevated правами и повторите шаги мониторинга, уделив особое внимание точному моменту сбоя.