
- •Факультет «Информатика и системы управления» Кафедра «Информационная безопасность». Отчет по лабораторным работам
- •AccessСhk
- •AccessEnum
- •Active Directory Explorer
- •Adrestore
- •Autologon
- •Autoruns
- •Casheset
- •Сhange_voluem_id
- •Cntr_cap
- •СlocRes
- •LoadOrder
- •LdmDump
- •Junction
- •EfsDump
- •ListDlls
- •DiskView
- •Disk2vhd
- •DiskUsage
- •Сoreinfo
- •DebugView
- •DefragManager
- •Desktop virtual
- •Disk-ext
- •Disk_mon
- •Accessible Event Watcher
- •Guide Generator
- •Il Disassembler
- •Inspect Objects
- •Manifest Generation and Editing Tool
- •Manifest Generation
- •WinDiff
- •ServiceTraceViewer
- •Strings
- •TcpView
- •Sigcheck
- •ShareEnum
- •ShellRunas
- •SDelete
- •RootkitRevealer
- •RegJump
- •RegDelNull
- •PsTools
- •PsSuspend
- •PsShutdown
- •PsService
- •PsPasswd
- •PsLoggedOn
- •PsLogList
- •PsGetSid
- •Process Monitor
- •ProcessExplorer
- •ProcessorFeatures
- •ProcDump
- •Portmon
- •MicrosoftServiceConfigurationEditor
- •Ole/comObjectViewer
- •Windows Resource Localization Editor
- •PipeList
- •SystemFileDefragmenter
- •Open Handler
- •Streams
- •NtfsInfo
- •LogonSessions
- •Синтаксис
- •Параметры
- •If not exist product.Dat echo Не найден файл данных
- •Verify on
- •Verify off
- •Литература:
СlocRes
Показывает разрешение системных часов (это значение совпадает с максимальным разрешением таймера)
Выводится информация о максимальном и минимальном разрешении системных часов, а так же текущее разрешение системных часов.
LoadOrder
Позволяет определить приблизительный порядок загрузки драйверов устройств в системе. Программа не требует прав администратора.
Стартовое значение определяет способ загрузки драйвера и/или сервиса: загружает их boot -процесс, настроены они на автоматическую загрузку, или загрузка инициируется системой.
Устройства и сервисы, которые не имеют присвоенного значения тэга, автоматически загружаются после тех, которые такие значения имеют, но не в произвольном порядке (помечены * - см рис 18).
Анализируя выходные данные LoadOrder , можно попытаться найти драйверы (устройства) или системные сервисы, к-рые создают проблемы, захватывая ресурсы, необходимые др. драйверам или сервисам, или загружаются раньше ресурсов, от которых они зависят. После чего можно внести необходимые изменения в реестр, чтобы изменить порядок загрузки драйверов/сервисов, и решить проблему.
Start valueСтартовое значение
Group nameГруппа Драйверов
TagIDдрайвера в пределах группы
Service/DeviceУстройство(сервис) к которой относится драйвер
Display NameОтображаемое имя драйвера
Image pathПолный путь к драйверу
LiveKd
LiveKdпозволяет выполнять стандартный отладчикв действующей системе в локальном режиме,не перезагружаясь в режим отладки. . Это может быть полезно, когда поиск и устранение неисправностей уровня ядра требуется на машине, которая не была загружена в режиме отладки.Для углубленного анализа системы нужно запустить все команды отладчика, работающие с файлами аварийных копий памяти.
Синтаксис: livekd [-w] [-d] [-k ] [параметры отладчика]
-w
Исполнение windbg вместо Kd (по умолчанию применяется Kd)
-d
Запуск анализа Dumpchk вместо Kd (по умолчанию применяется Kd)
-k
Указание полного пути и имени файла образа отладчика, который предполагается запустить
LdmDump
Позволяет выгружать из памяти содержимое БД диспетчера логических дисков, в которой описывается схема разметки динамических дисков Windows 2000.
В ОС Windows 2000 реализован новый тип схемы разметки дисков, которая управляется компонентом под именем диспетчера логических дисков (LDM). В базовых дисках применяются стандартные таблицы разделов, унаследованные от DOS, а в динамических дисках – LDM. Разметка дисков LDM обладает рядом преимуществ по сравнению с разметкой DOS, среди которых репликация на нескольких дисках и хранение на дисках дополнительных данных конфигурации томов (для формирования составных, зеркальных и чередующихся томов, а также томов RAID-5). Более подробно эти схемы разметки описаны в моей статье из двух частей о средствах управления носителями в Windows NT/2000 (журнал Windows 2000 Magazine, март-апрель).
Junction
Создание символических ссылок NTFS в среде Win2K
Программа Junction позволяет не только создавать точки соединения NTFS, но и проверять, исполняют ли те или иные файлы и каталоги роль точек повторной обработки. Точки повторной обработки — это механизм, на основе которого реализуются точки соединения NTFS. Кроме того, точки повторной обработки задействуются службой съемных носителей Windows (RSS) и точками подключения томов.
Синтаксис: junction [-s] <имя каталога или файла>
-s
Рекурсия подкаталогов.
Чтобы создать или удалить точку соединения, запустите программу Junctionтак.
Синтаксис: junction [-d] <каталог с точкой соединения> [<объект соединения>]
Чтобы удалить точку соединения, используйте параметр -d и укажите имя этой точки.
Программу Junction можно использовать в двух вариантах. 1. Просмотра сведения о точках повторной обработки 2. Создание или удалении точки соединения
Точек повторной обработки не найдено.
Попробуем установить соединение между C:\1 и D:\2. Как видим, ссылка D:\2 на С\1 создана успешно
Если теперь проверить информацию о точках соединения, то увидим созданную связь:
Удалим только что созданную точку соединения:
Если снова проверить наличие этого соединения – оно найдено не будет
Hex2dec
Программа конвертирует шестнадцатеричные числа в десятичные и наоборот.
Синтаксис
Применение
hex2dec 345перевод из 10 в 16ичную систему исчисления