
Windows सिस्टम और API मॉनिटर के लिए Rust में स्टैंडअलोन ज़ीरो-ड्राइवर
Rust में उच्च-प्रदर्शन शून्य-ड्राइवर Windows सिस्टम और API मॉनिटर।
Windows के लिए आधुनिक strace और रीयल-टाइम Process Monitor। मूल Rust में निर्मित, बिना किसी कर्नेल ड्राइवर की आवश्यकता, जिसमें रीयल-टाइम टर्मिनल यूज़र इंटरफ़ेस (TUI) और हेडलेस डायग्नोस्टिक्स के लिए अनबफ़र्ड स्ट्रीमिंग शामिल है।
powershell -ExecutionPolicy Bypass -File .\packaging\install.ps1
wstrace.exe को $HOME\.local\bin में इंस्टॉल करता है और उस डायरेक्टरी को User PATH एनवायरनमेंट वेरिएबल में रजिस्टर करता है।
winget install gilnett.wstrace
scoop install packaging/scoop/wstrace.json
cargo install --path .
Rust टूलचेन का उपयोग करके सीधे कंपाइल करें:
cargo build --release
परिणामी स्टैंडअलोन एक्ज़ीक्यूटेबल target\release\wstrace.exe पर स्थित है।
पुष्टि करें कि wstrace वर्तमान शेल में उपलब्ध है:
wstrace --version
लक्ष्य एप्लिकेशन को रीयल-टाइम इवेंट टेबल के साथ लॉन्च करता है:
wstrace run <executable_path> [-- <arguments>...]
| कुंजी | क्रिया | विवरण |
|---|---|---|
Ctrl+C | चयनित कॉपी करें | हाइलाइट किए गए इवेंट विवरण को Windows क्लिपबोर्ड में कॉपी करता है। |
Ctrl+A | सभी कॉपी करें | वर्तमान में फ़िल्टर किए गए सभी इवेंट को Windows क्लिपबोर्ड में कॉपी करता है। |
Ctrl+E / Space | पॉज़ / रिज़्यूम | आने वाली टेलीमेट्री को ड्रॉप किए बिना इवेंट व्यू को फ़्रीज़ करता है। |
Ctrl+X | बफ़र साफ़ करें | डिस्प्ले बफ़र से वर्तमान इवेंट सूची को खाली करता है। |
Tab | श्रेणी चक्र | इवेंट फ़िल्टर करता है: ALL -> FILE -> REG -> NET -> PROC। |
f | केवल विफलताएँ | व्यू को केवल विफल ऑपरेशन तक सीमित करता है (जैसे एक्सेस अस्वीकृत, नहीं मिला)। |
Up / Down | नेविगेशन | गहन निरीक्षण के लिए एक इवेंट चुनता है। |
q / Esc | बाहर निकलें | ट्रेसिंग सत्र को साफ़-सुथरे ढंग से समाप्त करता है। |
किसी मौजूदा प्रक्रिया को उसे पुनः आरंभ किए बिना Process Identifier (PID) या बाइनरी नाम से अटैच करें:
# PID से अटैच करें
wstrace attach -p <PID>
# प्रक्रिया एक्ज़ीक्यूटेबल नाम से अटैच करें
wstrace attach -n <process_name.exe>
-C / --children)लक्ष्य प्रक्रिया को ट्रैक करता है और उसके द्वारा स्पॉन की गई सभी चाइल्ड प्रक्रियाओं की पुनरावर्ती निगरानी करता है:
wstrace -C run <executable_path> [-- <arguments>...]
--include और --exclude)प्रासंगिक ऑपरेशन को अलग करें या ऑपरेटिंग सिस्टम के शोर को दबाएँ:
# केवल सबस्ट्रिंग से मेल खाने वाले ऑपरेशन शामिल करें
wstrace --include "<substring>" run <executable_path>
# सबस्ट्रिंग से मेल खाने वाले ऑपरेशन बाहर करें
wstrace --exclude "<substring>" run <executable_path>
-m stream)लॉगिंग या CI/CD पाइपलाइन के लिए ANSI रंग कोड के साथ लाइव इवेंट सीधे stdout पर लिखता है:
wstrace -m stream [-d <seconds>] run <executable_path>
--export-json)समाप्ति पर सभी कैप्चर किए गए सत्र इवेंट को एक फ़ॉर्मेटेड JSON फ़ाइल में निर्यात करता है:
wstrace --export-json <output_file.json> run <executable_path>
--copy / --to-clipboard)बाहर निकलने पर सभी कैप्चर किए गए सत्र इवेंट को स्वचालित रूप से सीधे Windows क्लिपबोर्ड में कॉपी करता है:
wstrace --copy run <executable_path>
packaging/install.ps1)ToolHelp32Snapshot, OpenProcess, VirtualQueryEx) और Event Tracing for Windows (ETW)।x86_64-pc-windows-msvc (Intel / AMD 64-bit)aarch64-pc-windows-msvc (Qualcomm Snapdragon X / Windows on ARM)wstrace को उच्च-सुरक्षा एंटरप्राइज़ वातावरणों (बैंकिंग, रक्षा, स्वास्थ्य सेवा, और महत्वपूर्ण अवसंरचना) में तैनाती के लिए कठोर संस्थागत आवश्यकताओं को पूरा करने के लिए इंजीनियर किया गया है:
wstrace 100% ऑफ़लाइन और स्टैंडअलोन है। यह शून्य रिमोट सर्वर बनाए रखता है, शून्य टेलीमेट्री या एनालिटिक्स आरंभ करता है, और शून्य आउटबाउंड नेटवर्क कॉल करता है। लाइव ट्रेसिंग के दौरान देखा गया कोई भी संवेदनशील डेटा (API टोकन, फ़ाइल पाथ, क्रेडेंशियल, मेमोरी सामग्री) सख्ती से स्थानीय RAM तक सीमित रहता है और वर्कस्टेशन को कभी नहीं छोड़ता।
पारंपरिक ट्रेसिंग यूटिलिटीज़ के विपरीत जो तृतीय-पक्ष .sys कर्नेल ड्राइवर इंस्टॉल करती हैं—जिससे सिस्टम क्रैश जोखिम (Blue Screen of Death / BSOD) और ring-0 बैकडोर हमले की सतह उत्पन्न होती है—wstrace शून्य कर्नेल ड्राइवर के साथ संचालित होता है। यह विशेष रूप से गैर-आक्रामक यूज़रलैंड Win32 डीबगिंग और नेटिव Windows Kernel ETW कंज़्यूमर इंटरफ़ेस पर निर्भर करता है।
ट्रेस टेलीमेट्री सख्ती से Windows यूज़र सत्र और Mandatory Integrity Control (MIC) सीमाओं तक सीमित है। गैर-विशेषाधिकार प्राप्त यूज़र सत्र स्पष्ट व्यवस्थापक एलिवेशन के बिना उच्च-अखंडता वाली प्रक्रियाओं तक पहुँच या निरीक्षण नहीं कर सकते, जो न्यूनतम विशेषाधिकार के सिद्धांत का सख्ती से पालन करता है।