Process Explorer Sysinternals

Process Explorer è il Task Manager avanzato sviluppato da Mark Russinovich per Sysinternals (azienda acquisita da Microsoft nel 2006, Russinovich è oggi CTO di Microsoft Azure). Mostra molto più del Task Manager standard di Windows: vista gerarchica ad albero dei processi, DLL caricate, handle aperti, informazioni di rete per processo, signature digitali Microsoft Authenticode, integrazione VirusTotal per check automatico contro malware. Strumento essenziale per sysadmin, IT troubleshooter, analisti malware, sviluppatori che devono capire cosa sta facendo Windows. È free, portable (singolo .exe, no installazione), parte della Sysinternals Suite Microsoft gratuita.

Vista gerarchica processi

A differenza di Task Manager classico che mostra processi come lista piatta, Process Explorer li mostra in albero genealogico: vedi chiaramente quale processo padre ha avviato un'altro processo figlio. Esempi utili: explorer.exe (shell Windows) → outlook.exe (avviato da utente cliccando icona) → embedded browser pages, mshtml.dll renderer. services.exe (Service Control Manager) → svchost.exe (host generico servizi Windows, raggruppa multipli servizi) → vari servizi specifici. lsass.exe (Local Security Authority Subsystem Service) → autenticazione user/network.

Identificare il padre di un processo sospetto è cruciale in analisi malware: un processo "powershell.exe" lanciato da winword.exe è altamente sospetto (Office che esegue PowerShell = probabile macro malware). Lo stesso processo lanciato da explorer.exe è probabilmente normale uso utente. La gerarchia rivela pattern di esecuzione che processi singoli nascondono. Color coding: processi con stesso utente raggruppati, evidenziazione per process appena creato (verde) o terminato (rosso) negli ultimi secondi.

DLL e handle aperti

Click su un processo nella lista, apri il pannello inferiore (View > Show Lower Pane) e vedi: View > DLLs (Ctrl+D) mostra tutte le DLL caricate dal processo nella sua memoria. Utile per: capire da cosa dipende un processo, identificare DLL anomale (non firmate, con percorso strano \Users\Public\Temp\evil.dll), debug crash applicazioni (quale DLL stava processando quando crash).

View > Handles (Ctrl+H) mostra tutti gli handle aperti dal processo: file aperti per scrittura/lettura, chiavi registry, mutex (per sincronizzazione tra processi), named pipe, processi/thread referenziati, eventi. Funzionalità potente Find Handle (Ctrl+F): cerchi nome file o handle e Process Explorer ti dice quale processo lo tiene aperto. Risolve il classico messaggio Windows "Impossibile eliminare il file: in uso da un'altro processo" - Process Explorer ti dice esattamente quale processo e ti permette di chiudere quel handle forzosamente (con estrema cautela).

Network connections per processo

Click su processo, tab "TCP/IP" nel pannello inferiore mostra connessioni di rete aperte da quel processo specifico: indirizzo locale (IP:porta), indirizzo remoto, stato (LISTEN per server, ESTABLISHED per connessione attiva, TIME_WAIT chiusura recente, CLOSE_WAIT). Estremamente utile per: identificare processi sospetti che fanno traffico verso IP strani (geolocation lookup IP remoto può rivelare malware C2 in paesi inattesi), debug di problemi di rete applicativi ("perché Outlook non si connette" - vedi se sta provando connessione e dove), capire quale app sta saturando la banda (combinato con tab Performance > GPU/Disk/Network).

Più completo del comando netstat -ano CLI perché collegato direttamente al nome processo (anziché solo PID). Aggiornamento in tempo reale: vedi connessioni nuove apparire dinamicamente. Filtra con search nella status bar: cerca "443" per vedere solo HTTPS, cerca IP specifico per vedere chi parla con quel server.

Integrazione VirusTotal

Process Explorer può inviare gli hash MD5/SHA dei file processi a VirusTotal e mostrare quanti antivirus hanno rilevato il file come dannoso. Attivazione: Options > VirusTotal.com > Check VirusTotal.com (un click), accetta termini d'uso. Process Explorer aggiunge colonna "VirusTotal" con risultato tipo "3/72" (3 AV su 72 lo flagano).

Indicatore rapido per identificare processi sospetti, signature mancanti o ritenuti malware. File con detection alta (>10/72) sono sospetti; 0/72 non è garanzia ma indicatore positivo. Per processi Microsoft firmati normalmente 0/72 detection. Per processi sconosciuti non firmati con detection >0: indagare. Non sostituisce analisi malware approfondita (alcuni malware nuovi sono 0/72 perché nessun'AV li conosce ancora), ma è primo screening rapidissimo. Click sul numero VT apre dettaglio sul sito virustotal.com.

Use case troubleshooting

CPU alto di sistema ("PC è lento, fan a manetta"): apri Process Explorer, ordina per colonna CPU descendente, vedi processo top. Se è System Idle Process al 95% → CPU è scarico, problema altrove. Se è un processo specifico al 50%+ → quello. Click destro > Properties > Performance > CPU Usage History per pattern temporale (CPU spike continuo vs intermittente).

Memoria saturata ("PC molto lento, swap pesante"): ordina per Working Set o Private Bytes descending. Identifica processo che consuma 4+ GB. Private Bytes (RAM committed reale) vs Working Set (RAM fisica utilizzata) - leak di memoria mostrano Private Bytes che cresce senza limite. Lentezza I/O ("disco a 100%, click lentissimi"): ordina per I/O Read Bytes/Sec o Write Bytes/Sec descending. Identifica processo che martella il disco. Antivirus che scansiona è normale; processo sconosciuto che legge GB di file è sospetto (possibile ransomware encryption in corso).

Replace Task Manager e setup

Process Explorer può sostituire Task Manager nativo Windows: Options > Replace Task Manager. Quando premi Ctrl+Shift+Esc o Task Manager dal menu sicurezza Ctrl+Alt+Del, si apre Process Explorer invece di Task Manager. Per power user è scelta naturale: una volta abituati alla potenza di Process Explorer, Task Manager classico sembra limitato.

Setup iniziale consigliato: enable VirusTotal integration, enable Verify Image Signatures (per evidenziare DLL/exe non firmate), enable Show Process Tree by default, configura colonne (CPU, Private Bytes, Working Set, Description, Company Name, Image Path). Salva configurazione: chiude e riapre la mantiene. Per uso ricorrente metti shortcut in barra Start o Quick Launch.

Sysinternals Suite

Process Explorer è parte della Sysinternals Suite Microsoft, gratuita e ufficiale. Altri tool della suite essenziali per sysadmin: Autoruns (gestione completa programmi all'avvio, vedi articolo dedicato), Process Monitor (logging real-time di tutte le attività file/registry/processo/network - debug invadente quando serve), TCPView (focus su connessioni di rete tutto sistema), PsExec (esecuzione comandi su PC remoti via SMB), PsList/PsKill (alternativi a tasklist/taskkill ma più potenti), Sysmon (logging avanzato per SIEM/threat detection).

Scarica suite intera da docs.microsoft.com/sysinternals: ~30 MB zip con tutti i tool. Mantieni in cartella USB toolkit del tecnico per assistenza off-site. Tutti gratuiti, portable, ufficialmente supportati Microsoft. Sysinternals Live: \\live.sysinternals.com\Tools permette di eseguire tool da remoto senza scaricare se hai connessione. Mark Russinovich tiene anche corsi gratuiti e conference talks (su YouTube) che spiegano use case avanzati.

Hai bisogno di aiuto?

Se vuoi consulenza software dal team di G Tech Group, scrivici tramite il modulo di contatto.

Hai trovato utile quest'articolo?

  • Guida Completa a Vlc Media Player

    Guida Completa a VLC Media Player Introduzione VLC Media Player è un lettore multimediale gratuito e...
  • Guida Completa a Pidgin

    Guida Completa a Pidgin Introduzione Pidgin è un client di messaggistica istantanea che ti permette ...
  • Guida Completa a Discord

    Guida Completa a Discord Discord è una piattaforma di comunicazione progettata per creare comunità o...
  • Guida Completa a Zoom

    Guida Completa a Zoom Zoom è un'applicazione di videoconferenza che consente di effettuare riunioni ...
  • Che cosa è GIMP?

    Che cosa è GIMP? GIMP, che sta per GNU Image Manipulation Program, è un software di manipolazione di...