Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf

ВУЗ: Не указан

Категория: Книга

Дисциплина: Операционные системы

Добавлен: 29.10.2018

Просмотров: 33044

Скачиваний: 742

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
background image

192  Часть 

II   

Работа с утилитами

бражения локализуемого, понятного текста из библиотеки DLL с ресурсами 
сообщений, связанной с источником события. Текст сообщения может содер-
жать заполнители для текста, изменяющегося для разных событий (такого 
как имя файла и IP-адрес). Этот текст связан с записью журнала событий в 
виде  подстановочных строк вставки, которых может быть ноль или более. 
Большинство приложений для просмотра событий, включая стандартную 
утилиту Windows Просмотр событий (Event Viewer), отображают только 
подстановочные строки, а не полный текст, когда встречаются ссылки на би-
блиотеки DLL с ресурсами сообщений, которых нет на локальной системе. 
Это делает текст сложным для чтения. Одна из функций, выгодно отличаю-
щих PsLogList при чтении удаленных журналов событий, — получение текста 
сообщений из DLL ресурсов, расположенных на этих удаленных системах. 
Однако для этого на удаленной системе должна быть включена и доступна 
стандартная административная общая папка Admin$, библиотеки DLL ре-
сурсов должны находиться в этой папке, а служба Remote Registry запущена. 
Прежде чем собирать данные с удаленных систем, убедитесь, что эти условия 
выполняются, иначе PsLogList не сможет отображать полный текст событий.

PsLogList не требует прав администратора для отображения записей из 

локального журнала приложений, системного журнала или сохраненных evt 
-файлов, а также для экспорта записей из этих журналов в файл формата evt. 
Администраторские права могут не потребоваться для просмотра журнала 
приложений удаленной системы Windows XP, но текст событий будет недо-
ступен. Администраторские права требуются для очистки журналов собы-
тий и для доступа к локальному журналу безопасности (Security) и любым 
другим удаленным журналам событий.

Остальные параметры командной строки PsLogList вкратце описаны в 

табл. 6-2 и подробнее обсуждаются ниже.

Табл. 6-2.  Параметры командной строки PsLogList

Параметр

Описание

Параметры вывода

-x

Отображает расширенные данные, если таковые имеются. 
(Неприменим, если используется параметр –s)

-n #

Ограничивает число отображаемых записей до указанного номера

-r

Обращает порядок сортировки: первыми отображаются самые 
старые записи, потом более новые (по умолчанию первыми 
отображаются новые записи)

-s

Отображает каждую запись в одной строке с разделенными полями

-t символ

Указывает символ-разделитель, используемый с параметром –s. 
Чтобы использовать символ табуляции, укажите \t

-w

Ожидает новые события, отображая их при возникновении. 
PsLogList работает до завершения нажатием Ctrl+C (только 
на локальном компьютере)

SIN_ch_06.indd   192

27.12.2011   14:19:51


background image

PsTools 

Глава 6  193 

Табл. 6-2.  (окончание)

Параметр

Описание

Параметры временных отметок

-a мм/дд/гггг

Отображает записи с временными штампами не раньше указанной 
даты

-b мм/дд/гггг

Отображает записи с временными штампами до указанной даты

-d #

Отображает только записи за предыдущие # дней

-h #

Отображает только записи за предыдущие # часов

-m #

Отображает только записи за предыдущие # минут

Параметры фильтрации содержимого событий

-f фильтр

Фильтрует типы событий, де каждая буква в значении фильтр 
представляет тип события

-i ID [,ID,…]

Отображает только события с указанными ID (до 10 штук)

-е ID [,ID,…]

Отображает события за исключением событий с указанными ID 
(до 10 штук)

-o источник, 
[источник,...]

Отображает только события из указанных источников событий. 
Можно применять символ * для сопоставления подстрок

-q источник, 
[источник,...]

Отображает события за исключением событий из указанных источ-
ников. Можно применять символ * для сопоставления подстрок

Параметры управления журналом

-z

Отображает список журналов событий, зарегистрированных 
на целевой системе

-c

Очищает журнал событий после отображения записей

-g имя_
файла

Экспортирует журнал событий в файл *.evt (только на локальном 
компьютере)

-l имя_файла

Отображает записи из сохраненного файла *.evt, а не из активного 
журнала

По умолчанию PsLogList отображает для каждой записи номер, источ-

ник, тип, временную отметку, идентификатор события и текст описания.
PsLogList загружает исходные модули сообщения на систему, где находится 
просматриваемый журнал событий, чтобы она корректно отображала сооб-
щения из журнала событий. Например:

[34769]   Service Control  Manager
  Type:       INFORMATION
  Computer:   WIN7X86-VM
  Time:       12/22/2009 11:31:09   ID:      7036
The Application  Experience service entered the stopped state.

Параметр 

–x

 отображает любые расширенные данные из журнала собы-

тий в шестнадцатеричном формате. С этим параметром предыдущий при-
мер будет выглядеть так:

SIN_ch_06.indd   193

27.12.2011   14:19:51


background image

194  Часть 

II   

Работа с утилитами

[34769]   Service Control Manager
  Type:       INFORMATION
  Computer:   WIN7X86-VM
  Time:       12/22/2009 11:31:09   ID:      7036
The Application  Experience service entered the stopped state.
  Data:
  0000: 41 00 65 00 4C 00 6F 00 6F 00 6B 00 75 00 70 00 A.e.L.o.o.k.u.p.
  0010: 53 00 76 00 63 00 2F 00 31 00 00 00             S.v.c./.1...

Параметр –n ограничивает число отображаемых записей указанным чис-

лом. Следующая команда отобразит 10 последних записей из журнала при-
ложений:

psloglist -n 10 application

По умолчанию PsLogList отображает записи в порядке от новых к ста-

рым. Параметр 

–r

 обращает этот порядок, и сначала отображаются старые 

записи. В следующей команде скомбинированы параметры 

–r

 и 

–n

, чтобы 

отобразить 10 самых старых записей из журнала приложений:

psloglist -r -n 10 application

Параметр –s отображает содержимое каждой записи в отдельной строке 

с полями, разделенными запятыми. Это удобно для поиска текста, так как 
можно искать в записи любой текст и видеть запись целиком. Например, 
psloglist –s | findstr /I luafv. Параметр –t позволяет указать другой символ-
разделитель, что облегчает импортирование в электронную таблицу. 
Заметьте, что PsLogList в режиме –s заключает в кавычки только текст 
описания, так что используйте разделитель, не встречающийся в тексте со-
бытий. Можно использовать параметр \t, чтобы выбрать в качестве разде-
лителя знак табуляции. Также обратите внимание на то, что расширенные 
данные (-x) не выводятся при использовании параметра –s.

Если указать параметр –w, PsLogList запустится в непрерывном режиме, 

ожидая и отображая новые события при их добавлении в журнал событий. 
Можно комбинировать этот параметр с другими параметрами фильтрации, 
чтобы отображать только новые записи, удовлетворяющие указанным усло-
виям. PsLogList будет продолжать работу до нажатия Ctrl+C или Ctrl+Break. 
Параметр –w нельзя использовать при получении сведений с удаленного 
компьютера.

Параметры –a и –b фильтруют записи на основе их временных штампов. 

Параметр –a отображает только записи, добавленные не раньше указанной 
даты; параметр –b отображает только записи, добавленные после указанной 
даты. Дата указывается в формате месяц/день/год, независимо от текущих 
региональных параметров форматирования дат. Следующая команда ото-
бражает все записи из журнала Система (System) за 22 декабря 2009 г.:

psloglist -a 12/22/2009 -b 12/23/2009

SIN_ch_06.indd   194

27.12.2011   14:19:52


background image

PsTools 

Глава 6  195 

Вместо того, чтобы указывать определенную дату, можно получить по-

следние записи из журнала событий за определенный период времени. 
Параметры –d, -h и –m позволяют показать наиболее свежие записи за ука-
занное число дней, часов или минут, соответственно. Следующая команда 
отображает все записи из журнала Система (System), произошедшие за по-
следние три часа:

psloglist -h 3

Параметр –f фильтр фильтрует записи по типу события. Для каждого типа 

событий, который должен отображаться, нужно добавить соответствующую 
букву. Например, -f e отображает только события ошибок, -f ew — ошибки и 
предупреждения, а –f f — сбои аудита. Для информационных событий ука-
зывается буква i, а для успешного аудита — s.

Чтобы вывести только записи с определенными идентификаторами со-

бытий, используйте параметр –i, за которым можно указать до 10 иденти-
фикаторов, разделенных запятыми. Чтобы исключить события с опреде-
ленными идентификаторами, используйте параметр –e. Список не должен 
содержать пробелов.

Чтобы просмотреть события из определенных источников событий, ис-

пользуйте параметр –o, за которым укажите список имен источников, раз-
деленный запятыми. Если имя какого-либо источника содержит пробелы, 
заключите в кавычки весь список. Можно использовать символ *, чтобы 
заменять любой текст в имени источника. Не вставляйте пробелы рядом 
с запятыми. Чтобы не включить, а исключить записи из определенных ис-
точников, используйте параметр –q вместо –o. В следующем примере ото-
бражаются все события из журнала Система (System) с источником Service 
Control Manager или любым источником, в имени которого имеется текст 
«net», но исключаются записи с идентификаторами 1 и 7036.

psloglist -o «service control manager,net*» -e 1,7036

Можно экспортировать журнал событий локального компьютера в evt 

-файл, используя параметр –g. Следующая команда экспортирует журнал 
Приложение (Application) в файл app.evt, сохраняемый в текущей папке:

psloglist -g .\app.evt Application

Можно просматривать записи из сохраненного evt-файла, а не из актив-

ного журнала событий, используя параметр –l (L в нижнем регистре). Чтобы 
текст событий интерпретировался корректно, укажите также исходное имя 
журнала. Следующая команда отображает 10 последних записей из сохра-
ненного файла app.evt, используя файлы сообщений, связанные с журналом 
Приложение (Application):

psloglist -l .\app.evt -n 10 application

PsLogList поддерживает просмотр только журналов событий в старом 

формате. Параметр –z позволяет просмотреть список журналов событий, 

SIN_ch_06.indd   195

27.12.2011   14:19:52


background image

196  Часть 

II   

Работа с утилитами

доступных для просмотра на целевой системе. Заметьте, что зарегистриро-
ванное имя журнала событий может отличаться от имени, отображаемого 
утилитой Просмотр событий (Event Viewer).

Наконец, можно очистить журнал событий после отображения записей, 

указав параметр –c. Чтобы не отображать записи, используйте фильтр, ис-
ключающий все, например, -f x (ни один тип события не начинаетcя с «x»). 
Следующая команда очищает журнал Безопасность (Security) на удаленном 
компьютере, не отображая записи из него:

psloglist \\win7demo -c -f x security

PsPasswd

PsPasswd позволяет устанавливать пароли для локальных или доменных 
учетных записей пользователей. Можно установить пароль для именован-
ной локальной учетной записи на одном компьютере, наборе компьютеров 
или всех компьютеров домена или рабочей группы. Это может быть по-
лезным для установки паролей для учетных записей служб или локальных 
встроенных учетных записей администратора.

Чтобы установить пароль в домене, просто укажите целевую учетную за-

пись в формате домен\учетная запись и новый пароль. Если имя учетной за-
писи или пароль содержат пробелы, заключайте их в кавычки. В следующем 
примере устанавливается очень сложный, но легко запоминаемый пароль 
длиной 28 символов для учетной записи MYDOMAIN\Toby:

pspasswd mydomain\toby «Passphrase++ 99.9% more good»

Пароль указывать не обязательно. Если указать только имя учетной за-

писи, PsPasswd установит пустой пароль, если это разрешено политикой 
безопасности.

Чтобы установить пароль для учетной записи на локальном компьютере, 

укажите только имя учетной записи и пароль. Пароль так же не обязателен; 
если его не указать, будет установлен пустой пароль, если это разрешено по-
литикой безопасности.

 Примечание  Сброс пароля локальной учетной записи пользователя может привести 

к безвозвратной потере зашифрованных данных, принадлежащих этой учетной запи-
си, таких как файлы, защищенные шифрующей файловой системой (EFS).

Чтобы установить пароль для локальной учетной записи на одном или 

нескольких удаленных компьютерах, используйте синтаксис, описанный в 
начале главы, при необходимости указав альтернативные учетные данные. 
Затем укажите имя учетной записи и новый пароль (его указывать необя-
зательно). В следующем примере локальной учетной записи Administrator 
на всех компьютерах домена или рабочей станции назначается случайный 
пароль из 50 символов:

pspasswd \\* Administrator «^HVKh*iK:F`Rv0[8<Zdp#|,I.:TI_K':W\xEwi9D3I,O}tQ>tK»

SIN_ch_06.indd   196

27.12.2011   14:19:52