跳到主要内容

本产品及文档完善中,如果有什么问题请联系我们:18721583683(同微信)或chaho@qq.com

服务

XAgent 提供主机服务实时清单。通过 http://<主机IP>:<端口>/service 可查看主机已安装的 Windows 服务,覆盖服务名称、运行状态、进程编号、描述、启动模式、服务账户与可执行路径,用于服务健康检查、启动项审计与异常服务排查。

页面顶部提供按服务名称或描述模糊搜索输入框,输入关键字(如 trust、bastion)可快速定位目标服务:

系统服务

字段说明​

序号字段说明
1名称 Name服务名称(如 Appinfo、BFE、svchost 承载服务)
2状态 State服务运行状态(正在运行 / 已停止)
3进程编号 ProcessId承载服务进程的 PID
4描述 Description服务功能说明
5启动模式 StartMode启动方式(自动 / 手动 / 禁用)
6服务帐户名称 StartName服务运行账户(LocalSystem / NT AUTHORITY\LocalService 等)
7路径 PathName服务可执行文件完整路径

启动模式解读​

序号启动模式含义排查建议
1自动系统启动时自动加载运行核心服务建议保持自动
2手动由系统或程序按需触发启动按需服务保持手动即可
3禁用服务不可启动禁用状态符合预期可忽略,异常禁用需核实

服务账户权限​

序号账户权限级别常见服务
1LocalSystem最高权限,可访问系统全部资源系统核心服务
2NT AUTHORITY\LocalService受限权限,以本地服务身份运行网络相关服务
3NT AUTHORITY\NetworkService受限权限,可访问网络网络相关服务

排查场景​

序号场景观察方法处置建议
1服务异常停止关注状态为「已停止」但启动模式为「自动」的服务结合 自动化任务 重启服务或回传日志
2第三方服务排查按路径筛选非 C:\Windows 目录的服务(网银助手、零信任代理、堡垒机代理等)核实第三方服务的必要性,清理非必要自启动项
3服务冲突多个服务指向同一 PID 时,核对宿主进程承载关系排查 svchost 宿主中的服务分组
4安全审计检查启动模式为「自动」的非系统服务识别异常自启动项,评估风险

实测样例​

以下为一次实际抓取的服务快照(Windows 11 IoT 环境),展示各字段的实际取值:

序号名称状态PID启动模式服务账户路径
1abcEBService正在运行6224自动LocalSystemC:\Program Files (x86)\中国农业银行\中国农业银行网银助手\abcEBService.exe
2ADPSvc已停止—手动NT AUTHORITY\LocalServiceC:\Windows\system32\svchost.exe
3Appinfo正在运行15108手动LocalSystemC:\Windows\system32\svchost.exe -k netsvcs
4AppXSvc正在运行43168自动LocalSystemC:\Windows\system32\svchost.exe -k wsappx
5aTrustService正在运行6252自动LocalSystemC:\Program Files (x86)\Sangfor\aTrust\aTrustAgent\aTrustAgent.exe
6AudioEndpointBuilder正在运行4036自动LocalSystemC:\Windows\System32\svchost.exe
7Audiosrv正在运行5260自动NT AUTHORITY\LocalServiceC:\Windows\System32\svchost.exe
8BFE正在运行4376自动NT AUTHORITY\LocalServiceC:\Windows\system32\svchost.exe
9bh_local正在运行6308自动LocalSystemd:\Bastion\bh_local.exe
10ClickToRunSvc正在运行6504自动LocalSystemC:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeClickToRun.exe
数据说明

服务页为实时快照。第三方服务(网银助手、零信任代理、堡垒机代理等)路径通常位于非系统目录,可通过路径字段快速识别。