Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf
Добавлен: 29.10.2018
Просмотров: 33044
Скачиваний: 742

192 Часть
II
Работа с утилитами
бражения локализуемого, понятного текста из библиотеки DLL с ресурсами
сообщений, связанной с источником события. Текст сообщения может содер-
жать заполнители для текста, изменяющегося для разных событий (такого
как имя файла и IP-адрес). Этот текст связан с записью журнала событий в
виде подстановочных строк вставки, которых может быть ноль или более.
Большинство приложений для просмотра событий, включая стандартную
утилиту Windows Просмотр событий (Event Viewer), отображают только
подстановочные строки, а не полный текст, когда встречаются ссылки на би-
блиотеки DLL с ресурсами сообщений, которых нет на локальной системе.
Это делает текст сложным для чтения. Одна из функций, выгодно отличаю-
щих PsLogList при чтении удаленных журналов событий, — получение текста
сообщений из DLL ресурсов, расположенных на этих удаленных системах.
Однако для этого на удаленной системе должна быть включена и доступна
стандартная административная общая папка Admin$, библиотеки DLL ре-
сурсов должны находиться в этой папке, а служба Remote Registry запущена.
Прежде чем собирать данные с удаленных систем, убедитесь, что эти условия
выполняются, иначе PsLogList не сможет отображать полный текст событий.
PsLogList не требует прав администратора для отображения записей из
локального журнала приложений, системного журнала или сохраненных evt
-файлов, а также для экспорта записей из этих журналов в файл формата evt.
Администраторские права могут не потребоваться для просмотра журнала
приложений удаленной системы Windows XP, но текст событий будет недо-
ступен. Администраторские права требуются для очистки журналов собы-
тий и для доступа к локальному журналу безопасности (Security) и любым
другим удаленным журналам событий.
Остальные параметры командной строки PsLogList вкратце описаны в
табл. 6-2 и подробнее обсуждаются ниже.
Табл. 6-2. Параметры командной строки PsLogList
Параметр
Описание
Параметры вывода
-x
Отображает расширенные данные, если таковые имеются.
(Неприменим, если используется параметр –s)
-n #
Ограничивает число отображаемых записей до указанного номера
-r
Обращает порядок сортировки: первыми отображаются самые
старые записи, потом более новые (по умолчанию первыми
отображаются новые записи)
-s
Отображает каждую запись в одной строке с разделенными полями
-t символ
Указывает символ-разделитель, используемый с параметром –s.
Чтобы использовать символ табуляции, укажите \t
-w
Ожидает новые события, отображая их при возникновении.
PsLogList работает до завершения нажатием Ctrl+C (только
на локальном компьютере)
SIN_ch_06.indd 192
27.12.2011 14:19:51

PsTools
Глава 6 193
Табл. 6-2. (окончание)
Параметр
Описание
Параметры временных отметок
-a мм/дд/гггг
Отображает записи с временными штампами не раньше указанной
даты
-b мм/дд/гггг
Отображает записи с временными штампами до указанной даты
-d #
Отображает только записи за предыдущие # дней
-h #
Отображает только записи за предыдущие # часов
-m #
Отображает только записи за предыдущие # минут
Параметры фильтрации содержимого событий
-f фильтр
Фильтрует типы событий, де каждая буква в значении фильтр
представляет тип события
-i ID [,ID,…]
Отображает только события с указанными ID (до 10 штук)
-е ID [,ID,…]
Отображает события за исключением событий с указанными ID
(до 10 штук)
-o источник,
[источник,...]
Отображает только события из указанных источников событий.
Можно применять символ * для сопоставления подстрок
-q источник,
[источник,...]
Отображает события за исключением событий из указанных источ-
ников. Можно применять символ * для сопоставления подстрок
Параметры управления журналом
-z
Отображает список журналов событий, зарегистрированных
на целевой системе
-c
Очищает журнал событий после отображения записей
-g имя_
файла
Экспортирует журнал событий в файл *.evt (только на локальном
компьютере)
-l имя_файла
Отображает записи из сохраненного файла *.evt, а не из активного
журнала
По умолчанию PsLogList отображает для каждой записи номер, источ-
ник, тип, временную отметку, идентификатор события и текст описания.
PsLogList загружает исходные модули сообщения на систему, где находится
просматриваемый журнал событий, чтобы она корректно отображала сооб-
щения из журнала событий. Например:
[34769] Service Control Manager
Type: INFORMATION
Computer: WIN7X86-VM
Time: 12/22/2009 11:31:09 ID: 7036
The Application Experience service entered the stopped state.
Параметр
–x
отображает любые расширенные данные из журнала собы-
тий в шестнадцатеричном формате. С этим параметром предыдущий при-
мер будет выглядеть так:
SIN_ch_06.indd 193
27.12.2011 14:19:51

194 Часть
II
Работа с утилитами
[34769] Service Control Manager
Type: INFORMATION
Computer: WIN7X86-VM
Time: 12/22/2009 11:31:09 ID: 7036
The Application Experience service entered the stopped state.
Data:
0000: 41 00 65 00 4C 00 6F 00 6F 00 6B 00 75 00 70 00 A.e.L.o.o.k.u.p.
0010: 53 00 76 00 63 00 2F 00 31 00 00 00 S.v.c./.1...
Параметр –n ограничивает число отображаемых записей указанным чис-
лом. Следующая команда отобразит 10 последних записей из журнала при-
ложений:
psloglist -n 10 application
По умолчанию PsLogList отображает записи в порядке от новых к ста-
рым. Параметр
–r
обращает этот порядок, и сначала отображаются старые
записи. В следующей команде скомбинированы параметры
–r
и
–n
, чтобы
отобразить 10 самых старых записей из журнала приложений:
psloglist -r -n 10 application
Параметр –s отображает содержимое каждой записи в отдельной строке
с полями, разделенными запятыми. Это удобно для поиска текста, так как
можно искать в записи любой текст и видеть запись целиком. Например,
psloglist –s | findstr /I luafv. Параметр –t позволяет указать другой символ-
разделитель, что облегчает импортирование в электронную таблицу.
Заметьте, что PsLogList в режиме –s заключает в кавычки только текст
описания, так что используйте разделитель, не встречающийся в тексте со-
бытий. Можно использовать параметр \t, чтобы выбрать в качестве разде-
лителя знак табуляции. Также обратите внимание на то, что расширенные
данные (-x) не выводятся при использовании параметра –s.
Если указать параметр –w, PsLogList запустится в непрерывном режиме,
ожидая и отображая новые события при их добавлении в журнал событий.
Можно комбинировать этот параметр с другими параметрами фильтрации,
чтобы отображать только новые записи, удовлетворяющие указанным усло-
виям. PsLogList будет продолжать работу до нажатия Ctrl+C или Ctrl+Break.
Параметр –w нельзя использовать при получении сведений с удаленного
компьютера.
Параметры –a и –b фильтруют записи на основе их временных штампов.
Параметр –a отображает только записи, добавленные не раньше указанной
даты; параметр –b отображает только записи, добавленные после указанной
даты. Дата указывается в формате месяц/день/год, независимо от текущих
региональных параметров форматирования дат. Следующая команда ото-
бражает все записи из журнала Система (System) за 22 декабря 2009 г.:
psloglist -a 12/22/2009 -b 12/23/2009
SIN_ch_06.indd 194
27.12.2011 14:19:52

PsTools
Глава 6 195
Вместо того, чтобы указывать определенную дату, можно получить по-
следние записи из журнала событий за определенный период времени.
Параметры –d, -h и –m позволяют показать наиболее свежие записи за ука-
занное число дней, часов или минут, соответственно. Следующая команда
отображает все записи из журнала Система (System), произошедшие за по-
следние три часа:
psloglist -h 3
Параметр –f фильтр фильтрует записи по типу события. Для каждого типа
событий, который должен отображаться, нужно добавить соответствующую
букву. Например, -f e отображает только события ошибок, -f ew — ошибки и
предупреждения, а –f f — сбои аудита. Для информационных событий ука-
зывается буква i, а для успешного аудита — s.
Чтобы вывести только записи с определенными идентификаторами со-
бытий, используйте параметр –i, за которым можно указать до 10 иденти-
фикаторов, разделенных запятыми. Чтобы исключить события с опреде-
ленными идентификаторами, используйте параметр –e. Список не должен
содержать пробелов.
Чтобы просмотреть события из определенных источников событий, ис-
пользуйте параметр –o, за которым укажите список имен источников, раз-
деленный запятыми. Если имя какого-либо источника содержит пробелы,
заключите в кавычки весь список. Можно использовать символ *, чтобы
заменять любой текст в имени источника. Не вставляйте пробелы рядом
с запятыми. Чтобы не включить, а исключить записи из определенных ис-
точников, используйте параметр –q вместо –o. В следующем примере ото-
бражаются все события из журнала Система (System) с источником Service
Control Manager или любым источником, в имени которого имеется текст
«net», но исключаются записи с идентификаторами 1 и 7036.
psloglist -o «service control manager,net*» -e 1,7036
Можно экспортировать журнал событий локального компьютера в evt
-файл, используя параметр –g. Следующая команда экспортирует журнал
Приложение (Application) в файл app.evt, сохраняемый в текущей папке:
psloglist -g .\app.evt Application
Можно просматривать записи из сохраненного evt-файла, а не из актив-
ного журнала событий, используя параметр –l (L в нижнем регистре). Чтобы
текст событий интерпретировался корректно, укажите также исходное имя
журнала. Следующая команда отображает 10 последних записей из сохра-
ненного файла app.evt, используя файлы сообщений, связанные с журналом
Приложение (Application):
psloglist -l .\app.evt -n 10 application
PsLogList поддерживает просмотр только журналов событий в старом
формате. Параметр –z позволяет просмотреть список журналов событий,
SIN_ch_06.indd 195
27.12.2011 14:19:52

196 Часть
II
Работа с утилитами
доступных для просмотра на целевой системе. Заметьте, что зарегистриро-
ванное имя журнала событий может отличаться от имени, отображаемого
утилитой Просмотр событий (Event Viewer).
Наконец, можно очистить журнал событий после отображения записей,
указав параметр –c. Чтобы не отображать записи, используйте фильтр, ис-
ключающий все, например, -f x (ни один тип события не начинаетcя с «x»).
Следующая команда очищает журнал Безопасность (Security) на удаленном
компьютере, не отображая записи из него:
psloglist \\win7demo -c -f x security
PsPasswd
PsPasswd позволяет устанавливать пароли для локальных или доменных
учетных записей пользователей. Можно установить пароль для именован-
ной локальной учетной записи на одном компьютере, наборе компьютеров
или всех компьютеров домена или рабочей группы. Это может быть по-
лезным для установки паролей для учетных записей служб или локальных
встроенных учетных записей администратора.
Чтобы установить пароль в домене, просто укажите целевую учетную за-
пись в формате домен\учетная запись и новый пароль. Если имя учетной за-
писи или пароль содержат пробелы, заключайте их в кавычки. В следующем
примере устанавливается очень сложный, но легко запоминаемый пароль
длиной 28 символов для учетной записи MYDOMAIN\Toby:
pspasswd mydomain\toby «Passphrase++ 99.9% more good»
Пароль указывать не обязательно. Если указать только имя учетной за-
писи, PsPasswd установит пустой пароль, если это разрешено политикой
безопасности.
Чтобы установить пароль для учетной записи на локальном компьютере,
укажите только имя учетной записи и пароль. Пароль так же не обязателен;
если его не указать, будет установлен пустой пароль, если это разрешено по-
литикой безопасности.
Примечание Сброс пароля локальной учетной записи пользователя может привести
к безвозвратной потере зашифрованных данных, принадлежащих этой учетной запи-
си, таких как файлы, защищенные шифрующей файловой системой (EFS).
Чтобы установить пароль для локальной учетной записи на одном или
нескольких удаленных компьютерах, используйте синтаксис, описанный в
начале главы, при необходимости указав альтернативные учетные данные.
Затем укажите имя учетной записи и новый пароль (его указывать необя-
зательно). В следующем примере локальной учетной записи Administrator
на всех компьютерах домена или рабочей станции назначается случайный
пароль из 50 символов:
pspasswd \\* Administrator «^HVKh*iK:F`Rv0[8<Zdp#|,I.:TI_K':W\xEwi9D3I,O}tQ>tK»
SIN_ch_06.indd 196
27.12.2011 14:19:52