Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf

ВУЗ: Не указан

Категория: Книга

Дисциплина: Операционные системы

Добавлен: 29.10.2018

Просмотров: 33140

Скачиваний: 742

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
background image

162  Часть 

II   

Работа с утилитами

Категория Winsock

Сокеты Windows (Winsock) — расширяемый интерфейс API, позволяющий 
сторонним производителям добавлять поставщиков служб передачи дан-
ных
, взаимодействующих с Winsock по другим протоколам или уровням 
поверх существующих протоколов для обеспечения работы приложений-
посредников. Сторонние производители могут также добавлять постав-
щиков служб пространств имен
, расширяя возможности Winsock по раз-
решению имен. Поставщики служб подключаются к Winsock посредством 
интерфейса поставщиков служб (Service Provider Interface, SPI). После ре-
гистрации в Winsock провайдер служб передачи используетcя для реализа-
ции функций сокетов, таких как connect и accept, для типов адресов, которые 
этот провайдер указал как обрабатываемые им. Нет никаких ограничений на 
то, как поставщик служб передачи реализует свои функции, но реализация 
обычно включает взаимодействие с драйвером передачи в режиме ядра.

На вкладке Winsock перечислены поставщики, зарегистрированные в си-

стеме, включая встроенные в Windows. Последние можно скрыть, применив 
параметры Hide Windows Entries и Verify Code Signatures, чтобы выделить 
элементы, которые с большей вероятностью могут вызывать проблемы.

Разделы элементов поставщика Winsock

HKLM\System\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_
Catalog5\ Catalog_Entries

HKLM\System\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_
Catalog5\ Catalog_Entries64

HKLM\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_
Catalog9\ Catalog_Entries

HKLM\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_
Catalog9\ Catalog_Entries64

Категория Print Monitors 

Элементы, перечисленные на вкладке Print Monitors (Мониторы печати)
являются библиотеками DLL, указанными в подразделах HKLM\System\
CurrentControlSet\Control\Print\ Monitors. Эти DLL загружаются в служ-
бу Spooler, которая запускается под учетной записью LocalSystem.

 Примечание  Одна из наиболее распространенных проблем спулера — некоррект-

ная реализация мониторов портов сторонними производителями. При решении про-
блем со спулером печати разумно начать с отключения мониторов портов сторонних 
производителей, а затем проверить, сохранилась ли проблема.

Категория LSA Providers

Эта категория элементов автозапуска включает пакеты, определяющие или 
расширяющие средства аутентификации пользователей Windows при помо-

SIN_ch_05.indd   162

27.12.2011   14:17:57


background image

Autoruns 

Глава 5  163 

щи подсистемы локального центра безопасности (Local Security Authority, 
LSA). Если не установлены сторонние пакеты аутентификации, в этот спи-
сок должны входить только проверяемые элементы Windows. Библиотеки 
DLL, указанные этими элементами, загружаются процессом Lsass.exe или 
Winlogon.exe и выполняются под учетной записью LocalSystem.

Точка ASEP SecurityProviders, также показанная на этой вкладке, со-

держит список зарегистрированных поставщиков средств шифрования. 
Библиотеки DLL из этой точки загружаются во многие процессы привиле-
гированных и обычных пользователей, так что она часто подвергается ата-
кам. (На самом деле, эта ASEP не имеет отношения к LSA, за исключением 
того, что, как и LSA, предоставляет функции, относящиеся к безопасности.)

Разделы поставщиков средств аутентификации

HKLM\System\CurrentControlSet\Control\Lsa\Authentication Packages

HKLM\System\CurrentControlSet\Control\Lsa\Notification Packages

HKLM\System\CurrentControlSet\Control\Lsa\Security Packages Keys

Разделы зарегистрированных поставщиков средств шифрования

HKLM\System\CurrentControlSet\Control\SecurityProviders\SecurityProviders

Категория Network Providers

На вкладке Network Providers (Поставщики сети) перечислены уста-
новленные поставщики, управляющие сетевым взаимодействием, указан-
ные в разделе HKLM\System\CurrentControlSet\Control\NetworkProvider\
Order. Например, в настольных ОС Windows эта вкладка включает стандарт-
ных поставщиков, предоставляющих доступ к серверам SMB (файловым и 
печати), серверам Microsoft RDP (службы терминалов и удаленный рабо-
чий стол), а также доступ к серверам WebDAV. Дополнительные поставщи-
ки могут появляться, если сеть более разнородна и требуется подключаться 
к другим типам серверов. Все элементы из этого списка должны быть про-
веряемыми.

Категория Sidebar Gadgets

В Windows Vista и выше эта вкладка содержит список гаджетов боковой па-
нели (в Windows 7 они стали называться гаджетами рабочего стола), появ-
ляющихся на рабочем столе пользователя. Хотя гаджеты часто (но не всег-
да) устанавливаются в системные папки, такие как %ProgramFiles%, конфи-
гурация запускаемых гаджетов находится в файле %LOCALAPPDATA%\
Microsoft\Windows Sidebar\Settings.ini, который имеется у каждого поль-
зователя и не передается на другие системы. При отключении и удалении 
гаджетов при помощи Autoruns изменяются параметры файла Settings.ini. 
Путь к образу обычно указывает на XML-файл. Гаджеты, входящие в состав 
Windows, подписаны и могут быть проверены.

SIN_ch_05.indd   163

27.12.2011   14:17:58


background image

164  Часть 

II   

Работа с утилитами

Сохранение и сравнение результатов проверки

Результаты работы Autoruns можно сохранить на диск в двух форматах: 
текст, разделенный знаками табуляции, и двоичный файл, сохраняющий все 
полученные данные. Двоичные файлы можно загружать в Autoruns для про-
смотра в будущем и (или) на другом ПК, а также сравнивать с другим набо-
ром результатов Autoruns.

В обоих случаях результаты можно только читать; с их помощью нельзя 

вернуть систему в исходное состояние или восстановить конфигурацию, и в 
них нельзя добавлять или удалять параметры, изменяя сохраненные резуль-
таты.

Сохранение в виде текста с разделителями

Щелкните кнопку Save (Сохранить) на панели инструментов. В диалого-
вом окне сохранения файлов в списке Тип файла (Save As) выберите Text 
(*.txt) [Текст (*.txt)]
 и укажите имя файла, в который хотите сохранить те-
кущие результаты. Данные, показанные на вкладке Everything (Все), будут 
записаны в файл в виде четырех столбцов, разделенных знаками табуляции. 
Выходные данные содержат точки ASEP (выделенные строки) в первом 
столбце и пустые строки в остальных трех. Перед включенными элементами 
(с установленными флажками) записывается знак плюс (+), перед отклю-
ченными — символ «X».

Полученный текстовый файл можно импортировать в Excel. Для перво-

го столбца следует выбрать тип Текст (Text), а не Общий (General), чтобы 
плюсы в начале строк не интерпретировались как инструкции и спецсим-
волы.

В этом формате учитываются параметры, выбранные в меню Options

Если включен параметр Include Empty Locations, в файл будут записаны 
все точки ASEP, включая те, в которых нет элементов. Если включены пара-
метры Hide Microsoft and Windows Entries и Hide Windows Entries, соот-
ветствующие элементы не будут записаны в файл. Если включен параметр 
Verify Code Signatures, столбец Publisher будет включать значения Verified 
либо Not Verified.

Autoruns не может загружать результаты, сохраненные в текстовом виде.
Далее в этой главе, в разделе, посвященном AutorunsC, показан способ 

сохранения результатов в других текстовых форматах при помощи сцена-
риев.

Сохранение в двоичном формате (.arn)

Autoruns имеет собственный двоичный файловый формат с расширением 
.arn. Щелкните кнопку Save на панели инструментов и укажите имя фай-
ла, в который хотите сохранить текущие результаты, оставив тип файлов 
Autoruns Data (*.arn) [Данные Autoruns (*.arn)]. Будет сохранена вся 
информация, представленная на вкладке Everything (Все). Если включен 

SIN_ch_05.indd   164

27.12.2011   14:17:58


background image

Autoruns 

Глава 5  165 

параметр  Include Empty Locations, будут записаны все точки ASEP. Если 
включены параметры Hide…, соответствующие элементы не будут сохране-
ны. Если предпринимались попытки проверки подписи файлов, сохранятся 
результаты этих проверок.

Можно автоматизировать получение данных и сохранение в файл .arn, 

используя параметр командной строки 

–a

. Чтобы записать в файл outputfile.

arn состояние элементов автозапуска, используя параметры Autoruns по 
умолчанию, выполните следующую команду:

Autoruns -a outputfile.arn

Чтобы добавить проверку подписей, укажите параметр 

–v

, но не поме-

щайте его между параметром –а и именем файла:

Autoruns -v -a outputfile.arn

Просмотр и сравнение результатов

Для просмотра файла .arn на том же или на другом ПК, выберите в меню File 
(Файл)
 команду Open (Открыть) и выберите сохраненный файл.

Чтобы сравнить результаты, показанные в Autoruns, будь то свежие дан-

ные или информация из сохраненного файла, выберите в меню File (Файл) 
команду Compare (Сравнить) и укажите сохраненный файл, с результатами 
из которого хотите провести сравнение. Элементы, различающиеся в двух 
наборах, будут выделены зеленым, как и элементы, появившиеся в первом 
наборе, но отсутствующие во втором. Однако удаленные элементы не ото-
бражаются. Чтобы обойти эту особенность, можно сохранить наборы как 
Файл1.arn и Файл2.arn, затем открыть Файл1.arn и сравнить его с Файл2.
arn
, после чего открыть Файл2.arn и сравнить его с Файл1.arn.

AutorunsC

AutorunsC — консольная версия Autoruns, выводящая результаты в стан-
дартный выход и предназначенная в основном для использования в сцена-
риях. Эта версия только собирает данные и не может отключать или удалять 
элементы автозапуска.

Параметры командной строки перечислены в табл. 5-11. Они позволя-

ют получать данные обо всех элементах автозапуска или только для опре-
деленных категорий, проверять цифровые подписи, пропускать элементы 
Microsoft, указывать учетную запись пользователя, для которой требуется 
получить данные, а также сохранять результаты в виде значений, разделен-
ных запятыми (CSV), или в виде файла XML. Если не указать никакие па-
раметры, AutorunsC просто выведет элементы из категории Logon (Вход в 
систему)
 без проверки подписей в виде выровненного списка, удобного для 
чтения.

Независимо от формата вывода, выходные данные AutorunsC всегда 

включают расположение ASEP, имя элемента, описание, издателя, путь к 

SIN_ch_05.indd   165

27.12.2011   14:17:58


background image

166  Часть 

II   

Работа с утилитами

образу и указание на то, включен элемент или нет. Также включены хеш-
строки файла образа MD5, SHA-1 и SHA-256.

В формате CSV включены заголовки столбцов. Данные в этом формате 

легко импортировать в Excel или реляционные СУБД. Формат XML удобен 
для PowerShell и других программ, работающих с данными XML. Например, 
следующие команды PowerShell выполняют AutorunsC, считывают файл 
XML и отображают отключенные элементы:

$arcx =  [xml]$( AutorunsC -a -x -accepteula)
$arcx.SelectNodes(«/autoruns/item»)   |   ?{  $_.enabled  -ne «Enabled»  }

Табл. 5-11.  Параметры командной строки AutorunsC

Параметр

Описание

Выходных данные записываются в формате CSV

-x

Выходные данные записываются в формате XML

-v

Проверяет цифровые подписи

-m

Скрывает элементы Microsoft

Пользователь

Указывает имя пользователя, для которого выполняется
проверка элементов автозапуска

Типы элементов 
автозапуска

-a

Отображаются все записи

-b

Отображаются элементы, выполняющиеся при загрузке

-d

Отображаются библиотеки DLL Appinit

-e

Отображаются дополнения к Проводнику

-g

Отображаются гаджеты боковой панели (Windows Vista и 
последующие версии)

-h

Отображаются краденые образы

-i

Отображаются дополнения к Internet Explorer

-k

Отображаются известные DLL

-l

Отображаются элементы автозапуска при входе в систему 
(применяется по умолчанию)

-n

Отображаются поставщики протокола Winsock и сети

-o

Отображаются кодеки

-p

Отображаются DLL мониторов печати

-r

Отображаются поставщики безопасности LSA

-s

Отображаются службы и драйверы

-t

Отображаются запланированные задания

-w

Отображаются элементы Winlogon

SIN_ch_05.indd   166

27.12.2011   14:17:58