WinDbg !process

!process 0 0

Lista los procesos desde el kernel con WinDbg (!process 0 0) sobre un volcado de memoria, la vista que ningún user-mode puede ocultar.

Ejecútalo cuando necesites la vista de procesos a nivel de kernel: !process 0 0 recorre la lista de procesos del kernel (EPROCESS) y muestra cada uno con su PID, sesión y nombre — incluyendo los que las APIs de user-mode ocultan (rootkits, procesos desvinculados de la lista de PsActiveProcessHead se ven con variantes más profundas). Es la herramienta de los análisis de kernel: sobre un volcado de memoria (o en el depurador en vivo con un kernel debugger), WinDbg da la verdad de lo que el sistema tenía cargado. En un IR de alto nivel, es la confirmación definitiva cuando las herramientas de user-mode no cuadran.

No lo uses para el IR rutinario: WinDbg requiere el volcado correcto (kernel dump o full memory dump con símbolos) y la configuración de símbolos de Microsoft — sin los símbolos, la salida es basura. La sintaxis de los comandos del depurador (0 0, /p, /v) es críptica para quien no la usa a diario, y los errores de configuración (símbolos, versión del volcado) consumen tiempo. Para el análisis estándar de procesos, Volatility (pslist, psscan) es más accesible y suficiente; WinDbg es para cuando necesitas la profundidad del kernel o el análisis de un crash dump. Y ojo: la lista de procesos del kernel es solo eso — el contexto del proceso (cmdline, DLLs) requiere otros comandos y plugins.