Process Hacker
processhacker.exe # → Hidden Processes
Inspecione os processos do sistema com o Process Hacker, revelando processos ocultos e detalhes que o Gerenciador de Tarefas não mostra.
Execute-o quando precisar da visão real dos processos de um host: o Process Hacker mostra os processos com seus handles, DLLs, threads, rede e tokens — e sua verificação de processos ocultos (aqueles que não aparecem nas listas normais por técnicas de rootkit) é uma das funções que o distinguem. No IR ao vivo, o Process Hacker é a ferramenta de inspeção: o processo suspeito é examinado (quais DLLs carregou, quais handles possui, com quem fala pela rede) sem matá-lo. A visão de rede por processo e os tokens completam o quadro do comprometimento no momento.
Não o use como detecção definitiva: a visão de processos ocultos do Process Hacker depende das técnicas — rootkits avançados ocultam processos no nível do kernel e a detecção requer análise de memória (Volatility) ou depuração de kernel. Em hosts com PPL ou processos protegidos, a inspeção de certos processos falha. E atenção: o Process Hacker é uma ferramenta conhecida e alguns EDRs a sinalizam — e é a mesma ferramenta que os atacantes usam para inspecionar (e matar) processos do AV; sua presença em um host de produção é justificada pelo IR. Para monitoramento persistente, Sysmon e o EDR são a camada; o Process Hacker é a inspeção pontual.