Come indagare processi Mac sconosciuti
Activity Monitor mostra app, helper, agent, daemon e servizi di sistema. Un nome familiare o criptico è una prova debole: i software possono condividere nomi generici e il malware può copiarne uno. Valuta un processo in base al proprietario, al percorso dell'eseguibile, al processo genitore, alla firma del codice, all'andamento delle risorse e all'azione che lo ha avviato.
Scegli View > All Processes così l'elenco non è limitato al tuo account. Aggiungi colonne utili come User, CPU Time, Threads e Kind. Fai doppio clic su un processo per ispezionare il genitore, i file e le porte aperti e le statistiche recenti. La guida di Activity Monitor di Apple offre anche le viste gerarchica e dei processi di sistema. Sample Process cattura per un breve periodo cosa stanno facendo i suoi thread quando sembra bloccato, senza terminarlo subito.
Quelli che preoccupano di più
- kernel_task è il kernel stesso, e un uso elevato della CPU di solito significa che macOS sta raffreddando un chip caldo, come spiegato in kernel_task high CPU.
- WindowServer disegna lo schermo; il suo carico cresce con display e finestre, in WindowServer high CPU.
- mds, mds_stores, mdworker sono Spotlight che indicizza i file, in mds and mdworker high CPU.
- I processi Google Chrome Helper sono le schede e le estensioni di Chrome, in Chrome Helper high CPU.
I daemon in background che non hai avviato tu
Questi girano da soli e quasi sempre vanno bene:
- launchd è il primo processo avviato da macOS e il genitore di ogni servizio. È sempre in esecuzione; è il suo compito.
- trustd verifica certificati e firme delle app quando un'app si avvia o stabilisce connessioni sicure. Picchi brevi quando apri un'app sono normali.
- nsurlsessiond gestisce i trasferimenti di rete in background: iCloud, download delle app, aggiornamenti. Si attiva mentre qualcosa si sincronizza o si scarica, poi si calma.
- cloudd e bird gestiscono la sincronizzazione iCloud. Lavorano sodo subito dopo l'accesso o quando aggiungi molti file a iCloud, poi si quietano.
- coreaudiod è il motore audio di sistema. Dovrebbe essere leggero; una CPU alta prolungata a volte indica un'app audio o un plug-in che si comporta male.
- photoanalysisd analizza il contenuto delle foto per funzioni come persone e oggetti. La pianificazione è opportunistica e può variare con alimentazione, stato termico e lavoro sulla libreria.
- backupd è Time Machine che esegue un backup. Aspettati che sia impegnato mentre un backup è in corso.
- syspolicyd aiuta a far rispettare le politiche di sicurezza di sistema, inclusa la valutazione delle app. Un picco durante l'installazione o il primo avvio di un'app ha un contesto; un lavoro prolungato e non correlato merita comunque di essere misurato.
Normale o bloccato è un modello, non un timer
Cerca correlazione e progresso. Un processo che sale dopo aver aperto un'app, collegato un'unità o avviato una sincronizzazione, poi avanza nel lavoro e si calma, si comporta in modo plausibile. CPU prolungata senza progresso, memoria in crescita rapida, crash ripetuti o un picco che inizia sempre con lo stesso trigger meritano indagine. Confronta un sample, l'attività dei file aperti e i log prima di forzare l'uscita. Molti servizi di sistema si riavviano perché l'app o la policy di avvio che li richiede ne hanno ancora bisogno.
Per software di terze parti, verifica che il percorso dell'eseguibile sia dentro l'app o la cartella di supporto del vendor attesi e che la firma appartenga a quel vendor. Per i servizi Apple, modificare o eliminare la configurazione di avvio è raramente la soluzione; individua il client, l'insieme di file, il dispositivo o l'operazione di rete che alimenta il servizio.
Dietro le quinte: launchd e servizi on-demand
Il motivo per cui ci sono così tanti daemon è launchd, il primo processo avviato da macOS (PID 1) e il genitore di tutto il resto. La maggior parte di quei processi in background non gira costantemente: launchd li registra e li avvia on demand quando si verifica un evento corrispondente, una connessione sicura che richiede trustd, un file passato a un importer, un messaggio XPC da un'app, poi li lascia tornare in idle. Ecco perché l'elenco cambia mentre lavori, e perché forzare l'uscita di uno spesso non serve a nulla: launchd lo riavvia alla prossima attivazione del trigger. Questo riformula l'intero elenco. Non stai guardando programmi che qualcuno ha scelto di eseguire, ma un insieme di piccoli servizi che il sistema avvia e ferma quando arriva lavoro, ed è proprio per questo che il comportamento nel tempo, non la mera presenza, è il segnale che qualcosa non va.
Dove aiuta un livello di spiegazione
Activity Monitor fornisce i dati autorevoli su processi e ispezione. La vista Status di Mole può aggiungere contesto in linguaggio semplice e andamenti, ma una spiegazione basata sul solo nome è solo un'ipotesi di partenza. Percorso, proprietario, firma e comportamento decidono se il processo corrente è quello atteso.
Un controllo processi ripetibile
Annota nome del processo, utente, percorso, genitore, firma, andamento di CPU e memoria, file aperti e trigger. Campionalo mentre si verifica il problema, poi ferma l'app o l'input che lo richiede prima di toccare il daemon. Questo metodo distingue il lavoro di background ordinario, un helper del vendor bloccato e un nome contraffatto molto meglio di un elenco di definizioni di processi da solo.