如何通过进程用户名识别 Windows 系统级进程

浅明大大_9803

浅明大大_9803

2026-08-15

567人浏览

原创

如何通过进程用户名识别 Windows 系统级进程

本文介绍如何在 Node.js 中调用 Windows tasklist 命令获取所有进程的详细信息(包括用户名),进而区分系统级进程(如 Windows PowerShell、svchost.exe)与用户级应用(如 Discord.exe),实现精准的进程权限层级判断。

本文介绍如何在 node.js 中调用 windows `tasklist` 命令获取所有进程的详细信息(包括用户名),进而区分系统级进程(如 `windows powershell`、`svchost.exe`)与用户级应用(如 `discord.exe`),实现精准的进程权限层级判断。

在 Windows 平台上,判断一个进程是否属于系统级(即以 SYSTEM、LOCAL SERVICE、NETWORK SERVICE 或高权限管理员身份运行)的关键依据之一是其所属用户名(User Name)。例如:

  • SYSTEM、NT AUTHORITYSYSTEM → 典型系统核心进程(如 winlogon.exe、lsass.exe)
  • NT AUTHORITYLOCAL SERVICE / NT AUTHORITYNETWORK SERVICE → 系统服务进程(如 dwm.exe、部分 svchost.exe 实例)
  • DOMAINUser 或 COMPUTERNAMEUsername → 普通用户启动的进程(如 chrome.exe、Discord.exe)

Node.js 本身不提供跨平台的进程用户信息 API,但可通过标准 Windows 命令行工具 tasklist 高效获取。推荐使用 /V(详细模式)和 /FO csv(CSV 格式输出)组合,确保结构化、易解析的数据:

const { spawn } = require('child_process');

function listProcessesWithUser() {
  return new Promise((resolve, reject) => {
    const tasklist = spawn('tasklist', ['/V', '/FO', 'csv']);

    let stdoutData = '';
    let stderrData = '';

    tasklist.stdout.on('data', (chunk) => {
      stdoutData += chunk;
    });

    tasklist.stderr.on('data', (chunk) => {
      stderrData += chunk;
    });

    tasklist.on('close', (code) => {
      if (code !== 0) {
        return reject(new Error(`tasklist exited with code ${code}: ${stderrData}`));
      }
      try {
        // 解析 CSV(注意:Windows CSV 可能含双引号包围字段,且含 BOM)
        const lines = stdoutData.trim().split('
');
        const headers = lines[0].replace(/^"|"$/g, '').split('","');
        const processes = lines.slice(1).map(line => {
          const values = line.match(/"([^"]*)"/g)?.map(v => v.slice(1, -1)) || [];
          return Object.fromEntries(
            headers.map((h, i) => [h.trim(), values[i] || ''])
          );
        });
        resolve(processes);
      } catch (e) {
        reject(new Error('Failed to parse tasklist CSV output: ' + e.message));
      }
    });
  });
}

// 使用示例
listProcessesWithUser()
  .then(processes => {
    processes.forEach(proc => {
      const userName = proc['User Name']?.trim() || '';
      const isSystemLevel = [
        'SYSTEM',
        'NT AUTHORITY\SYSTEM',
        'NT AUTHORITY\LOCAL SERVICE',
        'NT AUTHORITY\NETWORK SERVICE'
      ].some(name => userName.toUpperCase() === name.toUpperCase());

      console.log(`${proc['Image Name']} (PID: ${proc['PID']}) → User: "${userName}" → ${isSystemLevel ? '✅ System-level' : '❌ User-level'}`);
    });
  })
  .catch(console.error);

⚠️ 注意事项:

  • tasklist /V 需要管理员权限才能获取所有进程的用户名;普通权限下,部分系统进程的“User Name”字段可能显示为 N/A 或被截断。建议以管理员身份运行 Node.js 脚本。
  • CSV 输出首行为表头(如 "Image Name","PID","Session Name","Session#","Mem Usage","Status","User Name","CPU Time","Window Title"),注意字段顺序可能因系统语言/版本略有差异,应以实际输出为准。
  • 某些进程(如 explorer.exe)虽由用户启动,但可能拥有较高完整性级别(Integrity Level),仅靠用户名不足以完全判定安全上下文——如需更严格判断,可结合 Get-Process | Select-Object Name,Id,UserName,Path,StartInfo(PowerShell)或 WMI 查询 Win32_Process 的 Owner 属性。
  • 该方案仅适用于 Windows;Linux/macOS 需改用 ps -eo pid,user,args 等命令,并解析对应字段。

掌握此方法后,你可在自动化运维脚本、安全审计工具或进程监控应用中,可靠地区分系统关键进程与第三方应用,为权限控制、异常检测等场景提供坚实基础。

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
windows查看端口占用情况
windows查看端口占用情况

Windows端口可以认为是计算机与外界通讯交流的出入口。逻辑意义上的端口一般是指TCP/IP协议中的端口,端口号的范围从0到65535,比如用于浏览网页服务的80端口,用于FTP服务的21端口等等。怎么查看windows端口占用情况呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.26

3119

3

查看端口占用情况windows
查看端口占用情况windows

端口占用是指与端口关联的软件占用端口而使得其他应用程序无法使用这些端口,端口占用问题是计算机系统编程领域的一个常见问题,端口占用的根本原因可能是操作系统的一些错误,服务器也可能会出现端口占用问题。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.27

2698

6

windows照片无法显示
windows照片无法显示

当我们尝试打开一张图片时,可能会出现一个错误提示,提示说"Windows照片查看器无法显示此图片,因为计算机上的可用内存不足",本专题为大家提供windows照片无法显示相关的文章,帮助大家解决该问题。

2023.08.01

1468

3

windows查看端口被占用的情况
windows查看端口被占用的情况

windows查看端口被占用的情况的方法:1、使用Windows自带的资源监视器;2、使用命令提示符查看端口信息;3、使用任务管理器查看占用端口的进程。本专题为大家提供windows查看端口被占用的情况的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

2479

5

windows无法访问共享电脑
windows无法访问共享电脑

在现代社会中,共享电脑是办公室和家庭的重要组成部分。然而,有时我们可能会遇到Windows无法访问共享电脑的问题。这个问题可能会导致数据无法共享,影响工作和生活的正常进行。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.08

3250

4

windows自动更新
windows自动更新

Windows操作系统的自动更新功能可以确保系统及时获取最新的补丁和安全更新,以提高系统的稳定性和安全性。然而,有时候我们可能希望暂时或永久地关闭Windows的自动更新功能。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.10

1557

3

windows boot manager
windows boot manager

windows boot manager无法开机的解决方法:1、系统文件损坏,使用Windows安装光盘或USB启动盘进入恢复环境,选择修复计算机,然后选择自动修复;2、引导顺序错误,进入恢复环境,选择命令提示符,输入命令"bootrec /fixboot"和"bootrec /fixmbr",然后重新启动计算机;3、硬件问题,使用硬盘检测工具进行扫描和修复;4、重装操作系统。本专题还提供其他解决

2023.08.28

2437

4

windows锁屏快捷键
windows锁屏快捷键

windows锁屏快捷键是Windows键+L、Ctrl+Alt+Del、Windows键+D、Windows键+P和Windows键+R。本专题为大家提供windows相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.30

4607

5

Window.setInterval()方法
Window.setInterval()方法

Window.setInterval() 方法的基本语法是“window.setInterval(function, delay)”,function是要重复执行的函数或代码块,delay是每次执行之间的时间间隔,以毫秒为单位。本专题为大家提供Window.setInterval()相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.31

675

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.4万人学习