Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf
Добавлен: 29.10.2018
Просмотров: 33140
Скачиваний: 742

162 Часть
II
Работа с утилитами
Категория Winsock
Сокеты Windows (Winsock) — расширяемый интерфейс API, позволяющий
сторонним производителям добавлять поставщиков служб передачи дан-
ных, взаимодействующих с Winsock по другим протоколам или уровням
поверх существующих протоколов для обеспечения работы приложений-
посредников. Сторонние производители могут также добавлять постав-
щиков служб пространств имен, расширяя возможности Winsock по раз-
решению имен. Поставщики служб подключаются к Winsock посредством
интерфейса поставщиков служб (Service Provider Interface, SPI). После ре-
гистрации в Winsock провайдер служб передачи используетcя для реализа-
ции функций сокетов, таких как connect и accept, для типов адресов, которые
этот провайдер указал как обрабатываемые им. Нет никаких ограничений на
то, как поставщик служб передачи реализует свои функции, но реализация
обычно включает взаимодействие с драйвером передачи в режиме ядра.
На вкладке Winsock перечислены поставщики, зарегистрированные в си-
стеме, включая встроенные в Windows. Последние можно скрыть, применив
параметры Hide Windows Entries и Verify Code Signatures, чтобы выделить
элементы, которые с большей вероятностью могут вызывать проблемы.
Разделы элементов поставщика Winsock
HKLM\System\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_
Catalog5\ Catalog_Entries
HKLM\System\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_
Catalog5\ Catalog_Entries64
HKLM\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_
Catalog9\ Catalog_Entries
HKLM\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_
Catalog9\ Catalog_Entries64
Категория Print Monitors
Элементы, перечисленные на вкладке Print Monitors (Мониторы печати),
являются библиотеками DLL, указанными в подразделах HKLM\System\
CurrentControlSet\Control\Print\ Monitors. Эти DLL загружаются в служ-
бу Spooler, которая запускается под учетной записью LocalSystem.
Примечание Одна из наиболее распространенных проблем спулера — некоррект-
ная реализация мониторов портов сторонними производителями. При решении про-
блем со спулером печати разумно начать с отключения мониторов портов сторонних
производителей, а затем проверить, сохранилась ли проблема.
Категория LSA Providers
Эта категория элементов автозапуска включает пакеты, определяющие или
расширяющие средства аутентификации пользователей Windows при помо-
SIN_ch_05.indd 162
27.12.2011 14:17:57

Autoruns
Глава 5 163
щи подсистемы локального центра безопасности (Local Security Authority,
LSA). Если не установлены сторонние пакеты аутентификации, в этот спи-
сок должны входить только проверяемые элементы Windows. Библиотеки
DLL, указанные этими элементами, загружаются процессом Lsass.exe или
Winlogon.exe и выполняются под учетной записью LocalSystem.
Точка ASEP SecurityProviders, также показанная на этой вкладке, со-
держит список зарегистрированных поставщиков средств шифрования.
Библиотеки DLL из этой точки загружаются во многие процессы привиле-
гированных и обычных пользователей, так что она часто подвергается ата-
кам. (На самом деле, эта ASEP не имеет отношения к LSA, за исключением
того, что, как и LSA, предоставляет функции, относящиеся к безопасности.)
Разделы поставщиков средств аутентификации
HKLM\System\CurrentControlSet\Control\Lsa\Authentication Packages
HKLM\System\CurrentControlSet\Control\Lsa\Notification Packages
HKLM\System\CurrentControlSet\Control\Lsa\Security Packages Keys
Разделы зарегистрированных поставщиков средств шифрования
HKLM\System\CurrentControlSet\Control\SecurityProviders\SecurityProviders
Категория Network Providers
На вкладке Network Providers (Поставщики сети) перечислены уста-
новленные поставщики, управляющие сетевым взаимодействием, указан-
ные в разделе HKLM\System\CurrentControlSet\Control\NetworkProvider\
Order. Например, в настольных ОС Windows эта вкладка включает стандарт-
ных поставщиков, предоставляющих доступ к серверам SMB (файловым и
печати), серверам Microsoft RDP (службы терминалов и удаленный рабо-
чий стол), а также доступ к серверам WebDAV. Дополнительные поставщи-
ки могут появляться, если сеть более разнородна и требуется подключаться
к другим типам серверов. Все элементы из этого списка должны быть про-
веряемыми.
Категория Sidebar Gadgets
В Windows Vista и выше эта вкладка содержит список гаджетов боковой па-
нели (в Windows 7 они стали называться гаджетами рабочего стола), появ-
ляющихся на рабочем столе пользователя. Хотя гаджеты часто (но не всег-
да) устанавливаются в системные папки, такие как %ProgramFiles%, конфи-
гурация запускаемых гаджетов находится в файле %LOCALAPPDATA%\
Microsoft\Windows Sidebar\Settings.ini, который имеется у каждого поль-
зователя и не передается на другие системы. При отключении и удалении
гаджетов при помощи Autoruns изменяются параметры файла Settings.ini.
Путь к образу обычно указывает на XML-файл. Гаджеты, входящие в состав
Windows, подписаны и могут быть проверены.
SIN_ch_05.indd 163
27.12.2011 14:17:58

164 Часть
II
Работа с утилитами
Сохранение и сравнение результатов проверки
Результаты работы Autoruns можно сохранить на диск в двух форматах:
текст, разделенный знаками табуляции, и двоичный файл, сохраняющий все
полученные данные. Двоичные файлы можно загружать в Autoruns для про-
смотра в будущем и (или) на другом ПК, а также сравнивать с другим набо-
ром результатов Autoruns.
В обоих случаях результаты можно только читать; с их помощью нельзя
вернуть систему в исходное состояние или восстановить конфигурацию, и в
них нельзя добавлять или удалять параметры, изменяя сохраненные резуль-
таты.
Сохранение в виде текста с разделителями
Щелкните кнопку Save (Сохранить) на панели инструментов. В диалого-
вом окне сохранения файлов в списке Тип файла (Save As) выберите Text
(*.txt) [Текст (*.txt)] и укажите имя файла, в который хотите сохранить те-
кущие результаты. Данные, показанные на вкладке Everything (Все), будут
записаны в файл в виде четырех столбцов, разделенных знаками табуляции.
Выходные данные содержат точки ASEP (выделенные строки) в первом
столбце и пустые строки в остальных трех. Перед включенными элементами
(с установленными флажками) записывается знак плюс (+), перед отклю-
ченными — символ «X».
Полученный текстовый файл можно импортировать в Excel. Для перво-
го столбца следует выбрать тип Текст (Text), а не Общий (General), чтобы
плюсы в начале строк не интерпретировались как инструкции и спецсим-
волы.
В этом формате учитываются параметры, выбранные в меню Options.
Если включен параметр Include Empty Locations, в файл будут записаны
все точки ASEP, включая те, в которых нет элементов. Если включены пара-
метры Hide Microsoft and Windows Entries и Hide Windows Entries, соот-
ветствующие элементы не будут записаны в файл. Если включен параметр
Verify Code Signatures, столбец Publisher будет включать значения Verified
либо Not Verified.
Autoruns не может загружать результаты, сохраненные в текстовом виде.
Далее в этой главе, в разделе, посвященном AutorunsC, показан способ
сохранения результатов в других текстовых форматах при помощи сцена-
риев.
Сохранение в двоичном формате (.arn)
Autoruns имеет собственный двоичный файловый формат с расширением
.arn. Щелкните кнопку Save на панели инструментов и укажите имя фай-
ла, в который хотите сохранить текущие результаты, оставив тип файлов
Autoruns Data (*.arn) [Данные Autoruns (*.arn)]. Будет сохранена вся
информация, представленная на вкладке Everything (Все). Если включен
SIN_ch_05.indd 164
27.12.2011 14:17:58

Autoruns
Глава 5 165
параметр Include Empty Locations, будут записаны все точки ASEP. Если
включены параметры Hide…, соответствующие элементы не будут сохране-
ны. Если предпринимались попытки проверки подписи файлов, сохранятся
результаты этих проверок.
Можно автоматизировать получение данных и сохранение в файл .arn,
используя параметр командной строки
–a
. Чтобы записать в файл outputfile.
arn состояние элементов автозапуска, используя параметры Autoruns по
умолчанию, выполните следующую команду:
Autoruns -a outputfile.arn
Чтобы добавить проверку подписей, укажите параметр
–v
, но не поме-
щайте его между параметром –а и именем файла:
Autoruns -v -a outputfile.arn
Просмотр и сравнение результатов
Для просмотра файла .arn на том же или на другом ПК, выберите в меню File
(Файл) команду Open (Открыть) и выберите сохраненный файл.
Чтобы сравнить результаты, показанные в Autoruns, будь то свежие дан-
ные или информация из сохраненного файла, выберите в меню File (Файл)
команду Compare (Сравнить) и укажите сохраненный файл, с результатами
из которого хотите провести сравнение. Элементы, различающиеся в двух
наборах, будут выделены зеленым, как и элементы, появившиеся в первом
наборе, но отсутствующие во втором. Однако удаленные элементы не ото-
бражаются. Чтобы обойти эту особенность, можно сохранить наборы как
Файл1.arn и Файл2.arn, затем открыть Файл1.arn и сравнить его с Файл2.
arn, после чего открыть Файл2.arn и сравнить его с Файл1.arn.
AutorunsC
AutorunsC — консольная версия Autoruns, выводящая результаты в стан-
дартный выход и предназначенная в основном для использования в сцена-
риях. Эта версия только собирает данные и не может отключать или удалять
элементы автозапуска.
Параметры командной строки перечислены в табл. 5-11. Они позволя-
ют получать данные обо всех элементах автозапуска или только для опре-
деленных категорий, проверять цифровые подписи, пропускать элементы
Microsoft, указывать учетную запись пользователя, для которой требуется
получить данные, а также сохранять результаты в виде значений, разделен-
ных запятыми (CSV), или в виде файла XML. Если не указать никакие па-
раметры, AutorunsC просто выведет элементы из категории Logon (Вход в
систему) без проверки подписей в виде выровненного списка, удобного для
чтения.
Независимо от формата вывода, выходные данные AutorunsC всегда
включают расположение ASEP, имя элемента, описание, издателя, путь к
SIN_ch_05.indd 165
27.12.2011 14:17:58

166 Часть
II
Работа с утилитами
образу и указание на то, включен элемент или нет. Также включены хеш-
строки файла образа MD5, SHA-1 и SHA-256.
В формате CSV включены заголовки столбцов. Данные в этом формате
легко импортировать в Excel или реляционные СУБД. Формат XML удобен
для PowerShell и других программ, работающих с данными XML. Например,
следующие команды PowerShell выполняют AutorunsC, считывают файл
XML и отображают отключенные элементы:
$arcx = [xml]$( AutorunsC -a -x -accepteula)
$arcx.SelectNodes(«/autoruns/item») | ?{ $_.enabled -ne «Enabled» }
Табл. 5-11. Параметры командной строки AutorunsC
Параметр
Описание
-с
Выходных данные записываются в формате CSV
-x
Выходные данные записываются в формате XML
-v
Проверяет цифровые подписи
-m
Скрывает элементы Microsoft
Пользователь
Указывает имя пользователя, для которого выполняется
проверка элементов автозапуска
Типы элементов
автозапуска
-a
Отображаются все записи
-b
Отображаются элементы, выполняющиеся при загрузке
-d
Отображаются библиотеки DLL Appinit
-e
Отображаются дополнения к Проводнику
-g
Отображаются гаджеты боковой панели (Windows Vista и
последующие версии)
-h
Отображаются краденые образы
-i
Отображаются дополнения к Internet Explorer
-k
Отображаются известные DLL
-l
Отображаются элементы автозапуска при входе в систему
(применяется по умолчанию)
-n
Отображаются поставщики протокола Winsock и сети
-o
Отображаются кодеки
-p
Отображаются DLL мониторов печати
-r
Отображаются поставщики безопасности LSA
-s
Отображаются службы и драйверы
-t
Отображаются запланированные задания
-w
Отображаются элементы Winlogon
SIN_ch_05.indd 166
27.12.2011 14:17:58