WinDbg !process

!process 0 0

Lista os processos a partir do kernel com WinDbg (!process 0 0) sobre um dump de memória, a visão que nenhum user-mode pode ocultar.

Execute quando precisar da visão de processos em nível de kernel: !process 0 0 percorre a lista de processos do kernel (EPROCESS) e mostra cada um com seu PID, sessão e nome — incluindo aqueles que as APIs de user-mode ocultam (rootkits, processos desvinculados da lista PsActiveProcessHead são vistos com variantes mais profundas). É a ferramenta das análises de kernel: sobre um dump de memória (ou no depurador ao vivo com um kernel debugger), o WinDbg dá a verdade do que o sistema tinha carregado. Em um IR de alto nível, é a confirmação definitiva quando as ferramentas de user-mode não batem.

Não use para IR de rotina: o WinDbg exige o dump correto (kernel dump ou full memory dump com símbolos) e a configuração de símbolos da Microsoft — sem os símbolos, a saída é lixo. A sintaxe dos comandos do depurador (0 0, /p, /v) é críptica para quem não a usa diariamente, e erros de configuração (símbolos, versão do dump) consomem tempo. Para análise padrão de processos, o Volatility (pslist, psscan) é mais acessível e suficiente; o WinDbg é para quando você precisa da profundidade do kernel ou da análise de um crash dump. E atenção: a lista de processos do kernel é apenas isso — o contexto do processo (cmdline, DLLs) requer outros comandos e plugins.