System Informer是一款十分优秀的多功能工具,软件功能强大,操作简单易用,提供实时图表统计、资源跟踪、句柄搜索、网络连接管理、磁盘和GPU活动监控,以及服务控制功能,支持使用内核模式、WOW64和.NET查看详细的堆栈跟踪数据,能够帮助用户对自己的系统进行全面的管理,大大提升各位的工作效率,有需要的小伙伴快来下载吧!
1、带有突出显示的系统活动详细概览。
2、图表和统计数据能帮助你快速找出占用大量资源或运行异常的进程。
3、无法编辑或删除文件?找出正在使用该文件的进程。
4、查看哪些程序有活跃的网络连接,如有必要则关闭它们。
5、获取磁盘访问的实时信息。
6、支持查看包含内核模式、WOW64和.NET的详细堆栈跟踪信息。
7、超越services.msc:创建、编辑和管理服务。
8、小巧便携,无需安装。
9、100% 自由软件 (MIT)。
1、在本站下载软件安装包,点击install等待完成即可使用。
System Informer 4.0
4.0版本带来了多项新功能:全新的内核/用户层传输机制、进程监控工具、混合分析功能集成、JSON格式的设置存储方式,以及经过重写的安装程序。此外,该版本还对应用程序、驱动程序、插件以及phnt头文件进行了为期一年的优化与修复。
亮点
进程监视器(工具菜单):基于驱动程序的实时日志功能,可记录进程、线程、映像、注册表、文件、句柄等相关事件;具备过滤功能、访问权限解码功能,以及可配置的回溯时间范围。
混合分析集成功能(OnlineChecks):System Informer现在能够自动将正在运行的进程以及已加载的图像与混合分析结果进行比对,并通过新增的“混合分析”列在进程和模块列表中直接显示分析结果。对于那些未知的文件,也可以选择将其提交进行分析。分析结果会被缓存在本地,因此无需重复扫描;此外,该功能还支持通过API密钥来控制扫描行为,同时具备路径排除和速率限制等功能。
内核驱动程序中的环形缓冲区信息传输机制:采用大型共享内存环来替代逐条消息的端口往返传输方式,同时具备速率限制功能以及针对每个客户的统计功能;在可能的情况下,信息传递相关的回调函数会在APC/DPC层面执行。
新版安装程序:具备深色模式、DPI分辨率调整功能,还配有卸载工具、快捷方式生成页面,以及可回滚的原子化分步提取功能——失败的安装不会留下未完成创建的目录。
更新内容:带有进度显示和操作选项的Toast通知功能;BITS、传输优化以及Microsoft Store下载相关后端功能。
低延迟模式(实验性功能,适用于Windows 11):高分辨率提供方计时器。
在应用程序、插件以及属性表中,每台显示器的DPI设置和深色主题都能正常使用;同时,Windows 11的界面边框也会随之调整,且屏幕尺寸变化时不会出现闪烁现象。
应用
新
“用户”选项卡(已登录的会话);具备多条记录并行编辑功能的进程环境编辑器;“WMI”选项卡增加了MI支持功能。
列内容:简短的用户名称、服务端用户名、线程RPC使用情况、线程内核栈信息、句柄的引用计数/大小、扩展的GDI/句柄详细信息、ALPC端口状态;以及GPU/NPU所占用的内存量。
处理树:独立的父子节点排序选项、全部折叠/展开功能,以及考虑数据聚合特性的排序方式;可通过Ctrl+拖动来调整父节点的位置。
线程:冻结/解冻、挂起/等待状态的高亮显示;模块:原生模块/映射模块的高亮显示以及CLR元数据的映射。
内存字符串搜索:并行/批量扫描、UTF-8编码、进度显示、可排序的结果。
功能服务:支持多选启动/暂停操作,并可查看进度与进行重试;运行方式:可针对每次启动选择相应的权限,同时还能使用AppContainer来运行应用。
无需驱动程序即可处理保护/继承相关更改;COM权限对话框;桌面内存堆检测;可突出显示那些不受UDP防火墙限制的端口。
系统信息:可重新排序的板块、水平滚动功能、各CPU的运行速度;经过改进的托盘迷你信息窗口;能耗统计信息。
选项包括:合并后的高亮显示页面、各标签页布局的持久化保存功能,以及高级设置编辑器;同时还会为编辑器提供settings.schema.json文件。
在系统信息器作为替代程序时,启动时按住Shift键即可打开原有的任务管理器。
固定
I/O增量列按累积值进行排序;“线程”选项卡中的页面/I/O优先级排序;保护列也支持排序;用户名列则不会更新。
进程亲和性回归测试(单处理器组与多处理器组);程序启动时抢占前台显示;先前实例的恢复以及句柄泄漏问题。
打开安全编辑器及AFD套接字属性时会挂起;在没有rdtscp功能的CPU上、在处理快照时、在查看“当前电源方案”信息时,以及在没有安装任何操作系统的状态下尝试获取WSL相关信息时,都会出现崩溃现象。
设置无法保存到网络共享位置;重启后用户备注内容不会重新加载;Windows 7系统的导入功能存在问题。
存在大量内存和句柄泄漏问题,还有越界读取现象(涉及CPU信息、系统调用列表以及AVX相关功能),此外还有深色主题下的显示错误。
内核驱动程序(KSystemInformer)
独立的容器信息收集器;文件信息收集器现在能够报告复制操作、访问权限以及图像大小等信息;支持对线程内核栈的查询;具备哈希结果缓存功能;还为驱动程序线程提供了专门的系统进程。
对象保护功能经过优化,具备了更灵活的访问控制机制以及按需保护功能;CID表的填充效率也得到了提升;在便携模式下,程序退出时总会卸载驱动程序。
强化措施:对所有内部打开的文件都应用OBJ_DONT_REPARSE设置;对消息及动态数据的验证机制以及相关计算过程也进行了强化处理;共享检查与分页文件打开功能现在要求处于MAXIMUM状态;“安全创建”状态则要求由WinTcb/WinSystem组件来创建文件;在加载失败时,会随机调整最小过滤器的工作参数;同时还增加了针对哈希值及验证过程的防护机制。
许多错误已得到修复:原生加载竞争问题、环形缓冲区信号传递问题、通知器状态泄漏问题、文件操作相关的缓冲区/MDL处理问题、EPROCESS/VPB/池标签相关问题、图像映射泄漏问题、注册表操作后的字符串处理问题,以及线程句柄的可靠性问题。
安全加固(用户模式)
更新工具:已下载的安装程序现在会从磁盘上再次进行验证,在启动之前会被设置为禁止写入状态,否则就会被关闭。
phsvc:这个升级后的辅助工具会在接受连接之前,先检查客户端镜像的完整性。
在ACL/安全描述符、堆内存以及配置文件解析过程中进行溢出检测;通过DbgHelpVerifyMicrosoftChain设置来验证dbghelp/symsrv的签名链;同时对远程环境地址进行验证。
混合分析与文件信誉评估(OnlineChecks)
通过混合分析对进程和模块进行自动声誉扫描;评估结果会显示在新的“混合分析”列中,以及文件属性中。
可选择将未知文件自动提交至混合分析系统进行沙箱分析。
具有混合分析合作伙伴提示的主动选择式设置流程;可排除某些路径,从而确保敏感目录不会被哈希处理或上传;同时还可配置启动延迟时间。
支持批量哈希处理与请求速率限制功能,同时还有一个可在多个System Informer进程之间安全共享的便携式SQLite扫描缓存。
插件
扩展工具:ACPI表格、TPM启动日志(WBCL)、电源管理/启动任务相关对话框;针对每个适配器/每个节点的GPU信息以及GPU内存的简要说明;磁盘传输速率相关数据;更完善的防火墙监控功能。
WindowExplorer:基于窗口提供者模型重新设计(可暂停/继续操作、仅显示消息的窗口、快照查找功能);具备UI自动化相关功能以及子窗口属性设置选项卡;还有高亮显示功能。
工具状态:菜单栏模式、查找窗口、渲染问题修复以及漏洞修复。
硬件设备:设备树搜索与排序选项;AMD RAPL相关问题的修复;驱动程序搜索页面的崩溃问题修复。
网络工具:持续ping检测与路由追踪功能;更新的GeoLite/IANA端口数据;WHOIS信息修正功能。
DotNetTools:每秒处理量计数器;漏洞/崩溃问题修复;更新的CLR头文件。
所有插件:settings.json文件,更清晰的加载错误提示,更低的内存占用。
peview
清单、LoadLibrary/GetProcAddress函数、PDB符号树、动态重定位结构、资源查看器、异常处理机制、段冗余信息以及CLR元数据视图;SymCrypt哈希算法;排序崩溃问题及DPI相关问题的修复。
构建与项目
已重写CMake构建脚本(支持MSVC和clang-cl,以及x86/x64/ARM64架构),同时也重新编写了build_cmake.cmd;新增了对EWDK/ESDK的支持;还新增了build_msix.cmd、build_header.cmd和build_compile_commands.cmd这些脚本。
第三方组件:新增了SymCrypt、Zydis以及PCRE2 SIMD;同时更新了PCRE、miniz、maxminddb、json-c和PresentMon等组件。
发生了什么变化
新名称、图标及用户界面由……设计@winsiderss
新增的ARM64支持由……提供@jxy-s
由……开发的新内核驱动程序@jxy-s
新增深色主题支持[实验性功能],由……提供@dmex
为Pico进程(Linux的Windows子系统)添加高亮显示,方法如下:@dmex在……里面#57
[peview] 通过……添加PE入口地址@dmex在……里面#33
[peview] PE Viewer的CFG属性页面,由……提供@lucasg在……里面#101
[peview] 由……推出的全新PE查看器界面@dmex在……里面#102
请为网络IP地址和主机名分别设置不同的列。@dmex在……中#104
[peview] 按照最新顺序添加loadconfig成员@lucasg在……里#123
在进程内存视图中显示CFG位图区域,通过@lucasg在……里面#124
[peview] 按序号以及名称列出导出项@lucasg在……中#125
为wow64进程添加CFG位图支持,方式是@lucasg在……中#134
为strict CFG和AuditNonSystemFont添加描述,由……负责。@lucasg在……里面#140
通过添加方式来支持未加装饰的C++。@lucasg在……里面#139
添加模块过滤器选项,增加“添加模块”选项卡中的搜索功能。@dmex在……中#143
通过添加内存标签搜索功能来实现@dmex在……里面#144
通过添加快捷键@Efreak在……里面#151
在显示访问令牌属性页面时,显示受限制的SID。由……提供。@kobykahane在……中#167
在销毁令牌属性页面时,可免费获取受限SID的令牌。由……提供。@kobykahane在……中#169
通过相应措施,提升安全对话中AppContainer的SID与名称之间的对应关系。@dmex在……中https://github.com/winsiderss/systeminf
通过标签标记Apiset内存页@lucasg在……里面#210
按名称对高级选项进行排序@ge0rdi在……里面#213
为更多性能计数器添加聚合支持@ge0rdi在……里面#212
通过其他方式来支持dbghelp.dll@ge0rdi在……里#214
[peview] 由……为PE Viewer提供的Linux ELF镜像支持功能@dmex在……里面#220
在流程树中添加“保护”列,方法为@ge0rdi在……里面#221
通过以下方式改善流程树中“保护”列的行为@ge0rdi在……中#222
通过以下方式对GF Guard色谱柱进行优化改进@ge0rdi在……里面#224
通过相应方式获取内核模块的准确信息。@ge0rdi在……里面#226
因被丢弃的互斥锁而丢失的支票,由……造成@diversenok在……里面#238
处理非典型的完整性级别的方法@diversenok在……里#249
修复最小化窗口被拖到最前面的问题@mrfeod在……中#250
文件句柄的新属性页面,由……提供@diversenok在……中#258
在高级令牌属性中的UIAccess字段,由……提供。@diversenok在……中#267
ExtendedTools:通过该功能可提升GPU的显示细节。@dmex在……中#270
改善代币所在群组的外观。通过@diversenok在……中#310
通过……突出显示已修改的权限和组。@diversenok在……里面#311
通过……来提升内存区域的搜索效率。@diversenok在……里面#328
通过……显示代币的危险标志@diversenok在……里面#338
CET Retpoline支持由……提供@TheEragon在……里面#343
为ARM64架构及混合PE格式添加图像处理功能,由……提供支持。@fcharlie在……里面#353
通过正确解读令牌的强制标签@diversenok在……里面#371
通过……来修复与用户相关的环境问题。@diversenok在……里面#372
修复网络适配器利用率中的“NaN”问题,方法为@gvanem在……中#392
请使用HTTPS作为Microsoft Symbol服务器的URL地址。@xiaoyinl在……中#399
通过……优化SID转换@diversenok在……里面#401
打开密钥时,不要在前面加上“Computer”一词。@xiaoyinl在……里面#402
“以管理员身份运行”选项可通过RunFileDialog进行配置。@RoccoMatano在……中#440
通过……来优化作业中各工序的列举。@diversenok在……中#489
通过相应方式准确检测已终止的线程@diversenok在……里面#488
创建CODE_OF_CONDUCT.md由@m-scha1337在……里面#517
ToolStatus:在程序启动时添加了自动对焦搜索框,由……实现。@php940在……里面#533
通过添加功能来为ARM64提供基本支持。@Biswa96在……里面#574
通过……提升字符串格式化性能@dmex在……里面#607
为插件添加ARM64平台,通过@Biswa96在……中#610
ARM64 CPU信息功能的改进由……完成@ge0rdi在……里面#632
通过……来实现项目配置的部署。@ge0rdi在……中#636
添加对与Shadow Stack(CET)相关的变更的支持,通过@TheEragon在……中#666
移除不必要的定义,通过@TheEragon在……中#667
对XFG的支持来自@TheEragon在……里面#669
通过添加图像一致性来提升@jxy-s在……中#751
KPH硬化机制、受保护的支配关系检测以及调用者身份验证通过……实现。@jxy-s在……里面#767
KPH始终通过相应措施来维持最高安全等级。@jxy-s在……中#768
KPH通过添加链接器完整性机制以及内核编译器选项来实现这一功能。@jxy-s在……里面#769
通过……来优化图像一致性配置。@jxy-s在……中#783
通过某种方式来提升ARM64架构下对dbghelp.dll的查找效率。@Mattiwatti在……里面#790
通过……实现GPU性能图表功能@jxy-s在……中#815
通过……改进进程和线程句柄的名称生成机制。@diversenok在……里面#816
添加一列,用于指示线程的模拟身份@diversenok在……里面#817
[peview] 在peview的“章节”选项卡中添加SSDEEP和TLSH,操作方式如下:@jxy-s在……里面https://github.com/winsiderss/systeminformer/pull/
[peview] 修复问题并添加图像重定位符号,由……完成@jxy-s在……中#854
通过添加功能来支持内核CET。@TheEragon在……里面#903
请不要在服务列表中为已禁用的项添加起始类型。@yfdyh000在……中#918
通过……在进程树中添加架构。@jxy-s在……里面#972
通过……进行ARMv7处理器检测@Biswa96在……里面#985
XFG对进程树及缓解策略的支持由……提供。@TheEragon在……中#1059
新增通过中间点击来选择进程子树的功能。@TheEragon在……里#1066
ToolStatus主题由……更新@TheEragon在……中#1073
通过……来提升进程堆计数器的性能。@ge0rdi在……里面#1076
在“进程内存”选项卡中,通过相应方式识别所有堆区域。@ge0rdi在……里面#1077
在排序模式下,启用对进程树的中间点击功能。@TheEragon在……里面#1080
如果进程没有按名称排序,可通过中键点击来修正选择顺序。@TheEragon在……里面#1084
[peview] 通过……添加Windows 11加载配置@TheEragon在……里面#1096
以十六进制形式显示令牌的安全属性@diversenok在……里面#1173
通过……识别更多知名的记忆区域@diversenok在……里面#1221
修复针对Windows 10 SDK的编译问题,方法为@PJB3005在……里面#1238
显示窗口DPI上下文@henrypp在……里面#1235
通过添加功能来支持审计XFG模式。@TheEragon在……里#1243
还有许多其他变化……共有5,000次提交,2,045个文件被修改,同时还有2,019,682行新代码被添加。v2.39...v3.2.25011.2103
亮点:
与安全及反作弊软件的兼容性得到提升
新增了编辑进程环境变量的功能
固定的.NET进程检测
其他变更:
提升了dllhost.exe的提示信息质量
已移除终结者
已更新DotNetTools插件:
解决了.NET程序集选项卡的性能问题。
在.NET性能选项卡中添加了额外的.NET内存计数器。
在.NET性能选项卡中添加了“以字节显示大小”复选框
在.NET程序集选项卡中添加了右键菜单
已更新ExtendedTools插件:
修复了“无进程”磁盘事件错误
已更新HardwareDevices插件:
修复了错误的驱动器字母
解决了固定驱动器字母及面板裁剪问题
亮点:
为每个I/O图表添加了标签,用以标明其中的最大数据点。
现在,图形网格在调整大小时能够正确缩放。
改进的高DPI缩放功能
在进程属性中添加了漏洞利用缓解策略信息(Windows 8及更高版本)
为进程和模块添加了文件修改时间与文件大小列。
为服务添加了关键修改时间列
现在,点击托盘图标即可显示弹出式用户界面(这对支持触摸操作的设备非常有用)。
NetAdapters插件已被重命名为HardwareDevices。
该插件可显示网络适配器和磁盘驱动器的图表。
如果选择手动升级,请从插件文件夹中删除NetAdapters.dll文件。
已更新UserNotes插件:
为进程添加了“默认折叠”选项
其他变更:
新增了“我登录时启动”选项
为那些卡住的程序,在托盘图标弹窗中添加了“无响应”提示文字。
为环境变量添加了右键菜单和双击操作。
添加了用于显示过长命令行字符串的对话框
为流程添加了时间戳列
新增了–sysinfo命令行参数,用于在启动时打开系统信息界面。
为高DPI显示屏添加了32×32像素的图标。
现在,数字签名验证是在非常低的I/O优先级下进行的。
在处理大量线程、模块或句柄时,性能得到提升。
双击托盘图标时,弹出式用户界面不再显示。
在进程属性中,固定的ASLR状态显示为“N/A”。
修复了多显示器窗口位置异常的问题
修复了影响PID大于或等于65536的进程的固定手柄枚举错误。
最大CPU使用率历史记录中缺失固定中断信息
已更新ToolStatus插件:
为高DPI显示屏添加了32×32尺寸的图标。
修复状态栏崩溃问题
注:
此版本存在重大的内部代码变动。请确保所有插件均为最新版本。
亮点:
已针对Windows 10进行更新
“在合并后的进程中包含子进程的CPU(及其他)使用情况”选项现在会汇总内存与I/O统计信息。
在“查找句柄或DLL文件”功能中添加了正则表达式搜索功能。
在日志中添加了进程退出码。
修复了在某些情况下进程终止时出现的崩溃问题。
其他变更:
当系统中已打开的句柄数量过多时,尝试搜索句柄时会给出警告提示。
已升级至PCRE2
已更新DotNetTools插件:
重写.NET性能统计与AppDomain枚举功能
已更新OnlineChecks插件:
固定virusscan.jotti.org上传功能
已更新NetAdapters插件:
添加了适配器详情窗口
已更新ToolStatus插件:
在工具栏中添加了CPU、内存和I/O图表功能(默认为关闭状态)
增加了工具栏和状态栏的自定义功能,同时还新增了一种主题。
新增了自动隐藏主菜单的选项
已更新UserNotes插件:
增加了针对单个流程的突出显示功能。
亮点:
当鼠标悬停在托盘图标上时,会出现全新的富媒体式弹出界面,显示当前最活跃的进程。
为进程新增了完整的“内存”标签页,可查看堆内存、栈内存以及工作集的使用情况。
Process Hacker现在能够在64位Windows系统中对32位进程进行32位格式的转储。
注意:使用便携版(.zip格式)时,必须将整个压缩包解压出来。
已更新DotNetTools插件:
Process Hacker现在能够在64位Windows系统中显示32位.NET进程的托管堆栈跟踪信息。
修复了点击“刷新”时出现的错误堆栈跟踪问题。
为.NET程序中的线程添加了AppDomain列
其他变更:
为内存编辑器添加了每行可自定义字节数设置
在没有管理权限的情况下运行时,列表查询的速度大幅提升。
符号解析的准确性与速度得到提升,尤其是在加载新模块时。
在服务列表中添加了触发条件及延迟启动信息
在服务列表的工具提示中添加了文件信息。
用于流程/服务通知的气球图标现在可以点击了。
为未命名的文件对象添加了处理程序名称
在托盘图标进程菜单中添加了I/O优先级功能
为那些试图在64位Windows系统上运行32位版本的用户增加了警告提示。
已更新ExtendedServices插件:
增***务保护与SID信息
在保存恢复信息、触发器及其他服务设置时,新增了自动提升功能。
已更新ExtendedTools插件:
新增托盘图标迷你信息窗口支持
改进的自动GPU节点选择功能
已更新UserNotes插件:
新增了托盘图标迷你信息窗口支持功能
修复了phsvc中的一个漏洞,该漏洞会导致在自动提升权限时出现程序挂起的情况。
解决了在查看某些文件对象的权限设置时出现的卡顿问题。
解决了在采用较低刷新间隔时启动时信息缺失的问题。
固定读写地址崩溃
Windows 8及更高版本中的固定服务非轮询模式
修复了Windows PE环境下的文件对话框崩溃问题
修复了字符串扫描的误报问题
针对现代UI应用的固定流程窗口检测
修复了在关闭“隐藏未命名手柄”功能时的手柄列表选择错误问题。
注:
此版本存在重大的内部代码变更。请确保所有插件均为最新版本。