procmon.exe

procmon.exe /BackingFile <file>.pml

Registra a atividade em tempo real de um processo com o Process Monitor: registro, arquivos, rede e processos em um log analisável.

Execute quando precisar ver o que um processo faz ao vivo: o procmon registra cada operação — chaves de registro lidas e escritas, arquivos abertos, conexões de rede e processos criados — com o resultado de cada operação. Na análise de malware (ou de um binário suspeito), o procmon com filtro por processo é a ferramenta de comportamento local: o dropper tocando a Run key, escrevendo o payload e conectando. No IR ao vivo, o procmon sobre o processo comprometido documenta sua atividade antes de isolar o host. O /BackingFile salva o log em .pml para análise posterior sem perder nada.

Não use sem filtros: o procmon sem configuração registra milhares de operações por segundo (o ruído do Windows) — o filtro por processo, por operação ou por path é obrigatório, e o log sem filtro é inmanejável. Em hosts com EDR, a captura com procmon pode interferir ou gerar alertas (o procmon é conhecido). E atenção: o procmon vê o comportamento local, não a rede profunda nem o kernel — as conexões aparecem, o conteúdo criptografado não; e o malware com anti-análise detecta o procmon e muda seu comportamento. Para análise de malware, o sandbox continua sendo o ambiente; o procmon é para o host suspeito ao vivo ou análise manual.