Process Hacker

processhacker.exe # → Hidden Processes

Inspecciona los procesos del sistema con Process Hacker, revelando los procesos ocultos y los detalles que el Administrador de tareas no muestra.

Ejecútalo cuando necesites la vista real de los procesos de un host: Process Hacker muestra los procesos con sus handles, DLLs, hilos, red y tokens — y su comprobación de procesos ocultos (los que no aparecen en las listas normales por técnicas de rootkit) es de las funciones que lo distinguen. En el IR en vivo, Process Hacker es la herramienta de inspección: el proceso sospechoso se examina (qué DLLs cargó, qué handles tiene, con quién habla por red) sin matarlo. La vista de red por proceso y los tokens completan la foto del compromiso en el momento.

No lo uses como detección definitiva: la vista de procesos ocultos de Process Hacker depende de las técnicas — los rootkits avanzados ocultan procesos a nivel de kernel y la detección requiere el análisis de memoria (Volatility) o el kernel debugging. En hosts con PPL o con procesos protegidos, la inspección de ciertos procesos falla. Y ojo: Process Hacker es una herramienta conocida y algunos EDR la marcan — y es la misma herramienta que los atacantes usan para inspeccionar (y matar) los procesos del AV; su presencia en un host de producción se justifica por el IR. Para la persistencia de la monitorización, Sysmon y el EDR son la capa; Process Hacker es la inspección puntual.