今日の優良食堂
実際に入れて動かして書いた、今日の一膳
ギット飯が代わりに導入・実行・コードまで確かめました
今日の優良食堂 · ギット飯が代わりに導入・分析

winsiderss/systeminformer

Windows システムリソースを監視・分析し、プロセスやマルウェアを検出する無料ツール

タスクマネージャーを開いた瞬間、CPU使用率が高い理由が分からず終わる経験は誰にでもあります。systeminformerなら、そのプロセスがどのファイルやポートを掴んでいるかをリアルタイムのグラフで追いかけ、怪しい挙動を見つけたらその場でネットワーク接続を切断できます。Process Hackerの後継として今も更新が続き、カーネルモードのスタックトレースまで見える深さを、プラグインで自分なりに拡張しながら無料で試せる点が実感として大きいです。実際のカーネルドライバとユーザーモードバイナリが動く本物の実装なので、触るほど「これは本当に動いている」という手応えが返ってきます。

01 / 概要
何をするものか一文で言うと
ひとことでWindows システムリソースを監視・分析し、プロセスやマルウェアを検出する無料ツール

System InformerはWindows用のプロセス監視ツールです。プロセス・スレッド・ハンドルの状態をリアルタイムに表示し、マルウェア検出やデバッグ作業を支援します。旧名Process Hackerの後継で、ユーザーモードGUIとカーネルドライバの2層構成で動作します。

02 / 構造
どう動くのか中核のしくみ
読み方動きの流れを図と一緒にほどきました。

構成の中心はSystemInformer.exeとKSystemInformerドライバ(ksi.sys)です。SystemInformer/main.cのwWinMainは起動時にPhInitializePhLibでライブラリを初期化し、設定読み込みとプラグインロードを経てメインウィンドウを表示します。ドライバ側のDriverEntry(KSystemInformer/main.c)はプロセス・スレッド・レジストリなど各informerモジュールを起動し、カーネル内で発生したイベントをユーザーモード側へ渡します。README.mdによると、ドライバへのアクセスは署名済みバイナリと呼び出し元の状態チェックに厳格に限定される設計です。未署名のプラグインを読み込むとドライバアクセスが制限される点も明記されています。開発者向けにはtestsigningモードとkph.key・public.keyの鍵ペアを使い、verify.cのKphpPublicKeys配列を書き換えて独自ビルドを検証する手順が用意されています。

03 / 体験
入れるとこんな体験になりますギット飯が実際にたどった順序
所要ギット飯が実際に導入・実行しながらたどった順序です。
  1. STEP 01

    SystemInformer.exeを実行すると、初回起動時に管理者権限とドライバ読み込みの確認が求められます。

  2. STEP 02

    テスト署名が有効でない環境では、KSystemInformerドライバへの接続に失敗し、一部の高度な機能が無効化された状態でGUIのみ動作します。

  3. STEP 03

    接続に成功すると、メインウィンドウでプロセスツリーやCPU・メモリのグラフ、ハンドル一覧がリアルタイムに更新される様子が確認できます。

  4. STEP 04

    独自ドライバを検証したい場合は、CustomSignTool.exeで鍵ペアを作成し、verify.cのKphpPublicKeys配列を書き換えてカーネルとユーザー両方を再ビルドする必要があります。

  5. STEP 05

    bcdedit /debug onとbcdedit /set testsigning onを実行しない限り、自前でビルドしたドライバは読み込まれません。

04 / 成果物
何が手に入るのか導入後に手元に残るもの

手に入るのは、タスクマネージャーより詳細なプロセス・ハンドル・カーネルオブジェクトの情報を見られる監視アプリです。署名検証済みのカーネルドライバがあれば、保護プロセスの強制終了やメモリ検索など高度な機能も使えます。ソースコードはKSystemInformer(ドライバ)とSystemInformer(GUI)に分かれており、両者を組み合わせて初めて全機能が動く構成だと分かります。

05 / 注意
ここは先に知っておいてください先に知っておくとよいこと
正直なところ誰にでも合うとは言いにくいところです。
01

ドライバ部分はWindowsカーネルに読み込まれるため、鍵の設定やテスト署名の扱いを誤るとシステムが不安定になるリスクがあります。

02

未署名のプラグインを読み込むと、README記載の通りドライバへのアクセスが制限され、一部機能が使えなくなります。

03

本レビューはソースコードとREADMEの記載内容に基づく分析であり、実際のビルドや実行結果そのものは確認していません。

06 / 結論
ギット飯の結論食べてみる価値のある一膳か
ギット飯の最終判断優良食堂

Windowsのプロセス・カーネルレベルの挙動を深く調べたい管理者やマルウェア解析者、開発者向けのツールだと判断できます。GUIとカーネルドライバの2層構成、署名によるアクセス制御という設計思想は、main.cやverify.c、READMEの記述から具体的に確認できるため、実機で動かさなくても仕組みの信頼性は判断可能です。ただしドライバの独自ビルドや検証を行う場合は、鍵管理とテスト署名の手順を正確に踏む必要がある点は覚えておくべきです。

今日の残りの一膳
SUBSCRIBER LIBRARY
これまでに検証した優良食堂を一堂に

4 つの関門を通った優良食堂がすべてバックナンバーに集まっています。いちばん新しい一膳はどなたでも無料で読め、それより前の優良食堂の検証の根拠・詳しい解説は ギット飯 プレミアムのご購読ですでに開いています。

優良食堂バックナンバー →
リポジトリ詳細🧪 ひと言で味見する