procmon.exe

procmon.exe /BackingFile <file>.pml

Registra la actividad en tiempo real de un proceso con Process Monitor: registro, ficheros, red y procesos en un log analizable.

Ejecútalo cuando necesites ver qué hace un proceso en vivo: procmon registra cada operación — las claves del registro leídas y escritas, los ficheros abiertos, las conexiones de red y los procesos creados — con el resultado de cada operación. En el análisis de malware (o de un binario sospechoso), procmon con el filtro por el proceso es la herramienta de comportamiento local: el dropper tocando la Run key, escribiendo el payload y conectando. En el IR en vivo, procmon sobre el proceso comprometido documenta su actividad antes de aislar el host. El /BackingFile guarda el log en .pml para el análisis posterior sin perder nada.

No lo uses sin filtros: procmon sin configuración registra miles de operaciones por segundo (el ruido de Windows) — el filtro por proceso, por operación o por path es obligatorio, y el log sin filtrar es inmanejable. En hosts con EDR, la captura con procmon puede interferir o generar alertas (procmon es conocido). Y ojo: procmon ve el comportamiento local, no la red profunda ni el kernel — las conexiones aparecen, el contenido cifrado no; y el malware con anti-análisis detecta procmon y cambia su comportamiento. Para el análisis de malware, el sandbox sigue siendo el entorno; procmon es para el host sospechoso en vivo o el análisis manual.