Je voyage avec mon ordinateur portable Windows 10 / Ubuntu à double démarrage et j'ai souvent un accès assez limité au WiFi. Lorsque je démarre du côté de Windows (ou même que je me réveille du sommeil, après avoir dormi un certain temps), je connais souvent une période de performances réseau moins bonnes que prévu.
En ouvrant le gestionnaire de tâches, je vois via "Historique des applications" que quelque chose appelé "Processus non installés" arrête généralement le réseau pendant quelques minutes après le réveil. Par "cheville", je veux dire que leur utilisation du réseau augmente au même rythme que tout ce que j'ai ouvert qui essaie de télécharger en continu. Habituellement, il se calme après quelques minutes, mais il est extrêmement gênant lorsqu'il est actif. C'est pire quand je suis attaché à mon téléphone, car je paie vraiment de l'argent pour cette activité.
Voici une vue typique de la liste "Historique des applications" après le réveil et l'utilisation de "Supprimer l'historique d'utilisation" pour ramener tous les compteurs à zéro:
C'est quelque temps après que les "processus désinstallés" aient cessé d'utiliser le réseau, mais initialement après le réveil, il était lié au processus utilisant le réseau le plus élevé.
Il s'agit d'une nouvelle boîte, et j'ai peut-être désinstallé une douzaine de choses, mais aucune récemment et il y a eu beaucoup de redémarrages depuis la dernière réinstallation.
Je suis assez désespéré pour toute astuce sur la façon de suivre ce processus voyou.
la source
Delete usage history
mais leUninstalled processes
réseau continue d'augmenter? De quel logiciel antivirus disposez-vous? J'estime qu'un processus est mal placéUninstalled processes
.Réponses:
Comme mentionné dans la présentation médico-légale liée par harrymc dans les commentaires, l' entrée Processus non installés est la somme des statistiques des processus dont les exécutables sur disque ne peuvent plus être trouvés. Le moniteur d'utilisation des ressources système Windows, comme en témoigne la diapositive 17 de cette présentation, identifie les programmes par leurs noms complets de gestionnaire d'objets (dans le cas des applications de bureau), le nom du service (dans le cas des services) ou l'ID d'application du Windows Store .
Le Gestionnaire des tâches essaie d'afficher le titre de l'application pour chaque entrée, mais ces informations ne sont pas stockées dans la base de données SRUM - elles se trouvent uniquement dans les propriétés de l'exécutable. La théorie est que si le Gestionnaire des tâches ne peut pas trouver l'EXE du programme, il regroupe les statistiques dans les processus désinstallés . Nous pouvons vérifier cette théorie en utilisant la science ! Téléchargez votre programme portable préféré qui utilise beaucoup d'une ressource système (par exemple Procmon , qui prend du temps CPU si vous le laissez s'exécuter sans filtre pendant un peu). Notez son entrée dans la comptabilité du gestionnaire de tâches. Fermez et supprimez / déplacez le programme de test, puis rouvrez le Gestionnaire des tâches. Les ressources utilisées ont été ajoutées à l' entrée Processus non installés .
Notez que le Gestionnaire des tâches peut considérer un programme «désinstallé» si son exécutable est inaccessible pour une raison quelconque, et pas seulement une absence. Dans ce cas, le programme responsable de l'activité résiderait dans un répertoire système inaccessible même aux administrateurs (par défaut). Vous pouvez obtenir plus d'informations à ce sujet avec Process Explorer .
Par conséquent, l'utilisation du réseau est effectuée par un programme introuvable au moment où vous exécutez le Gestionnaire des tâches. Cela est presque certainement dû à une application de bureau qui vide ou extrait un autre EXE (par exemple un programme de vérification de mise à jour), exécute cet EXE, puis le supprime après sa fermeture. Pour comprendre ce qui se passe, vous pouvez essayer d'analyser la base de données SRUM directement (comme décrit dans la présentation), utiliser la capacité de journalisation de démarrage de Procmon ou essayer de désactiver certaines de vos applications de démarrage automatique avec Autoruns .
la source
Ces processus sont l'un des grands mystères de Windows et ne sont pas tous documentés. Cela ouvre la porte à la spéculation. Pour moi, non documenté rime avec des parties de Windows 10 dont Microsoft n'aime pas parler.
Une définition de ces processus peut être trouvée dans cette présentation médico - légale SRUM forensics qui les explique sans aide comme:
Puisqu'un programme qui n'est plus sur disque n'est également plus capable d'avoir une activité réseau, il va de soi que cette activité réseau concerne plutôt que par ces processus désinstallés, et la seule entité susceptible de le faire est Windows ou l'un de ses composants, dont le principal est la télémétrie, connue pour être mal documentée et envahissante de la vie privée.
L'article Windows 10 secrets de télémétrie définit la télémétrie:
Ma théorie est que Windows essaie de communiquer à ses serveurs de télémétrie secrets l'identité des processus désinstallés. Ou peut-être Windows Defender (maintenant une partie incassable de Windows) essayant de communiquer des informations sur ces processus.
Essayez de tout désactiver sous Paramètres -> Mise à jour et sécurité -> Windows Defender , et redémarrez deux fois pour voir si cela disparaît. Cependant, Windows 10 est connu pour la télémétrie qui ne peut pas être totalement arrêtée.
Si cela n'aide pas, essayez d'utiliser un produit tel que TCPView pour trouver l'adresse IP du serveur avec lequel cette communication est établie . Je suppose ici que l'activité réseau est dirigée vers Internet, testable facilement en démarrant sans connectivité Internet. Le Gestionnaire des tâches peut masquer l'identité de ce processus sous le nom de «Processus non installés», mais peut-être que Process Explorer dira la vérité.
Une fois que vous connaissez l'adresse IP du serveur, vous pouvez utiliser un service whois, tel que IP WHOIS Lookup, pour identifier le propriétaire du site Web.
la source