用PowerShell查找一个进程的父进程
·
在Windows中,我们打开进程任务管理器的时候会发现有许许多多的进程,但是当你点击一个进程的时候就会发现他还包含有一些子进程,可能已经没有在做任何处理了,或者夜有可能是某些病毒木马恶意进程,一般没有专用的软件是无法查看具体某一进程的父进程是什么的,今天我们用PowerShell来查看某一进程的父进程。
$process = Get-Process -Name notepad
$id = $process.Id
$instance = Get-CimInstance Win32_Process -Filter "ProcessId = '$id'"
$instance.ParentProcessId
$parentProcess = Get-Process -Id $instance.ParentProcessId
$parentProcess如上代码,可以查看notepad进程的父进程是什么,我们一步步来拆解一下:
我们首先获得要查看进程的对象信息
$process = Get-Process -Name notepad在获得进程对象信息后,在提取该进程的ID号
$id = $process.Id在获得ID号后,我们这里使用Win32-Process WMI的方法来过滤出我们的进程,并得到该进程的数据对象。
$instance = Get-CimInstance Win32_Process -Filter "ProcessId = '$id'"当用WMI的方法过滤得到我们的进程后,我们就可以直接调用ParentProcessId属性来得到我们的父进程Id号了。
$instance = Get-CimInstance Win32_Process -Filter "ProcessId = '$id'"
$instance.ParentProcessId既然最终得到ParentProcessId号后,我们就可以用Get-Process方法查找出到底哪个进程是我们的父对象了。
$parentProcess = Get-Process -Id $instance.ParentProcessId
$parentProcess
AtomGit 是由开放原子开源基金会联合 CSDN 等生态伙伴共同推出的新一代开源与人工智能协作平台。平台坚持“开放、中立、公益”的理念,把代码托管、模型共享、数据集托管、智能体开发体验和算力服务整合在一起,为开发者提供从开发、训练到部署的一站式体验。
更多推荐


所有评论(0)