procmon常用operation

使用procmon时增加各种operation过滤可以节省大量排查时间,但是一些operation不能直接翻译,尤其是文件部分,备忘常用operation如下: WriteFile:写文件 ReadFile:读文件,一次读会产生多条 SetAllocationInformationFile:改写文件 SetEndOfFileInformationFile:改写文件结尾部分 SetRenameInf

Continue reading »

Procmon注册表过滤条件写法

被一个很简单的Procmon问题困扰了很久,今天终于顿悟。 问题:使用Procmon过滤注册表项直接在注册表中右键菜单“复制项名称”然后直接粘贴在Procmon的过滤条件中,开始监控,却一直过滤不到想要的结果,但是如果不添加这个过滤条件Procmon就可以显示出程序操作该注册表的信息,并且在结果中右键选择“include“XXX””也可以成功,检查过滤条件path contains  includ

Continue reading »