如何查看Windows进程的启动来源

最近在逛github时,发现了一个有意思的程序,它可以查看一个进程是怎么被启动的,也就是启动来源

项目名称:witr

地址:https://github.com/pranshuparmar/witr

项目的标题就是:Why is this running?

 

1、首先我们到Release下载Windows x64版本

https://github.com/pranshuparmar/witr/releases

image

 

2、解压后到控制台运行

参数如下:

 1 Flags:
 2       --env           显示进程的环境变量
 3       --exact         使用精确名称匹配(不进行子串搜索)
 4   -h, --help          witr 命令帮助
 5       --json          以 JSON 格式展示结果
 6       --no-color      禁用彩色输出
 7   -p, --pid string    指定要查询的进程 ID
 8   -o, --port string   指定要查询的端口号
 9   -s, --short         仅显示进程亲缘关系
10   -t, --tree          仅以树形结构展示进程亲缘关系
11       --verbose       显示扩展的进程信息
12   -v, --version       显示 witr 版本信息
13       --warnings      仅显示警告信息

 

3、通过进行id 查看程序启动来源

1 witr -p 3608

 

这里我以Windows Defender进程(进程id:3608)为例,可以看到如下的结果:

可以看到它是被wininit.exe启动的

关于wininit可以参考这篇文章

https://mp.weixin.qq.com/s/4PSwjhb9Jh87k9Gs_9LDZw

2051525841d48ff4c9fcd6e33c4657e

 

posted @ 2026-02-11 09:55  zhaotianff  阅读(162)  评论(0)    收藏  举报