Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf
Добавлен: 29.10.2018
Просмотров: 33034
Скачиваний: 742

352 Часть
II
Работа с утилитами
GUID : b5f4a806-758d-11dd-b7f0-c297f0108
Drive Hint : E:
VolumeID
Windows предоставляет несколько интерфейсов для изменения метки тома,
но не дает средств для изменения идентификатора тома, восьмизначного
шестнадцатеричного значения, которое отображается в информации о ката-
логах как серийный номер тома (Volume Serial Number):
C:\>dir
Volume in drive C has no label.
Volume Serial Number is 48A6-8C4B
[...]
VolumeID — консольная утилита, позволяющая изменять идентификатор
томов FAT и NTFS, включая флэш-накопители. VolumelD работает во всех
версиях Windows и использует следующий синтаксис:
volumeid d: xxxx-xxxx
d — буква диска, а xxxx-xxxx — новое восьмизначное шестнадцатеричное
значение идентификатора. На рис. 12-14 показан пример изменения иден-
тификатора диска E на DAD5-1337.
Рис. 12-14. VolumeID
Измененные идентификаторы дисков FAT вступают в силу незамедли-
тельно; для дисков NTFS требуется перезагрузка. С томами exFAT VolumeID
не работает.
VolumeID требует разрешения Запись (Write) на целевом томе, которое
часто предоставляется только администраторам. Подробнее см. выше во
врезке «Разрешения для работы с томами».
SIN_ch_12.indd 352
27.12.2011 14:36:44

Глава 13
Сетевые и коммуникационные утилиты
В этой главе рассказывается об утилитах для работы с сетью и подключениями.
TCPView — GUI-версия стандартной утилиты Windows Netstat — показыва-
ет конечные точки TCP- и UDP-подключений системы. Whois — утилита ко-
мандной строки для просмотра информации о регистрации доменов Интернета
и поиска DNS-имен по IP-адресам. Portmon — утилита для мониторинга ввода-
вывода через последовательные и параллельные порты в реальном времени.
В этой главе не рассматриваются утилиты Process Explorer и Process Monitor,
хотя обе они имеют функции мониторинга сети (см. гл. 3 и 4).
TCPView
TCPView — программа с графическим интерфейсом, которая показывает
и обновляет подробные сведения обо всех конечных точках TCP- и UDP-
подключений системы, включая подключения по протоколам IPv4 и IPv6
(рис. 13-1). Для каждой конечной точки выводится имя и идентификатор
(PID) процесса-владельца, локальные и удаленные адреса и порты, а также
состояния подключений TCP. При запуске с администраторскими правами
TCPView показывает и число пакетов, отправленных и принятых через ко-
нечные точки. Можно щелкнуть по заголовку любого столбца, чтобы отсо-
ртировать данные по этому столбцу.
Рис. 13-1. TCPView
SIN_ch_13.indd 353
27.12.2011 14:37:38

354 Часть
II
Работа с утилитами
По умолчанию экран автоматически обновляется каждую секунду.
В меню View (Вид) можно выбрать частоту обновления (раз в две или пять
секунд) или отключить автоматическое обновление. Для переключения
между автоматическим и ручным режимом обновления нажмите пробел.
Чтобы вручную обновить окно, нажмите F5. Новые конечные точки, полу-
ченные со времени предыдущего обновления, будут выделены зеленым цве-
том, а конечные точки, которые были удалены с этого времени, — красным.
Конечные точки, изменившие состояние, будут выделены желтым.
Параметр Resolve Addresses (Разрешение адресов), включенный по
умолчанию, позволяет просматривать доменные имена по IP-адресам и име-
на служб по номерам портов. Например, порт 445 отображается как «micro-
soft-ds», а порт 443 как «https». Если отключить этот параметр, будут ото-
бражаться только IP-адреса и номера портов. Переключать этот параметр
можно нажатием Ctrl+R или кнопкой «А» на панели инструментов. При
переключении данные не обновляются.
По умолчанию TCPView показывает все конечные точки. Чтобы отобра-
жались только подключенные конечные точки, отключите параметр Show
Unconnected Endpoints (Показывать неподключенные конечные точки) в
меню Options (Параметры) или щелкните на соответствующей кнопке пане-
ли инструментов. При переключении этого параметра данные обновляются.
Если удаленный адрес является полным доменным именем, можно по-
пробовать выполнить команду «whois» для поиска информации о регистра-
ции домена, щелкнув подключение правой кнопкой мыши и выбрав в кон-
текстном меню команду Whois. Если поиск выполнен успешно, TCPView
покажет полученную информацию в отдельном окне (рис. 13-2).
Рис. 13-2. Результаты выполнения команды Whois
Установленное подключение TCP можно закрыть, щелкнув его правой
кнопкой мыши и выбрав в контекстном меню команду Close (Закрыть). Эта
команда доступна только для подключений TCP IPv4, но не IPv6. Можно
SIN_ch_13.indd 354
27.12.2011 14:37:38

Сетевые и коммуникационные утилиты
Глава 13 355
также просмотреть дополнительную информацию о процессе, дважды щел-
кнув на нем или выбрав команду Process Properties (Свойства процесса)
из его контекстного меню. Чтобы завершить процесс, выберите в этом меню
команду End Process (Завершить процесс).
Чтобы сохранить отображаемые данные в виде текстового файла ASCII с
разделителями-знаками табуляции, выберите в меню File (Файл) команду
Save (Сохранить) или Save As (Сохранить как). Можно также копировать
данные из одной или нескольких строк в буфер обмена, выделив их и нажав
Ctrl+C.
Whois
В большинстве Unix-систем имеется утилита командной строки whois, по-
зволяющая искать информацию о регистрации домена и выполнять поиск
DNS-имен по IP-адресам. Поскольку в Windows такой утилиты нет, я решил
написать ее. Синтаксис прост:
whois доменное_имя [сервер-whois]
Параметр доменное_имя может указывать имя DNS, такое как sysinternals.
com, или адрес IPv4. Можно указать, какой сервер whois должен использо-
ваться для поиска. Если сервер не указан, Whois обращается по стандарт-
ному порту whois (TCP 43) к серверу tld.whois-servers.net (например, com.
whois-servers.net для доменов .com или uk.whois-servers.net для доменов .uk),
который отсылает к другим серверам. Whois показывает список опрашивае-
мых серверов перед полученными данными о регистрации.
Portmon
Portmon записывает все управляющие команды ввода-вывода последова-
тельных и параллельных портов и показывает их в реальном времени вме-
сте с полезной информацией о связанных с ними параметрах. Для запросов
чтения и записи Portmon показывает часть прочитанных или записанных
данных. По умолчанию эти данные отображаются как символы ASCII (точ-
ка представляет непечатаемые символы), но возможен и вывод в шестнадца-
теричном виде.
Portmon работает во всех версиях Windows x86 и требует администратор-
ских прав.
Примечание Если запустить Portmon в 64-разрядной версии Windows, будет показа-
на только ошибка «Error 2».
Portmon работает так же, как многие другие мониторы Sysinternals. Сразу
после запуска Protmon начинает захватывать команды и данные, отправляе-
мые на все последовательные (COMn) и параллельные (LPTn) порты, опре-
деленные в системе (рис. 13-3).
SIN_ch_13.indd 355
27.12.2011 14:37:39

356 Часть
II
Работа с утилитами
Рис. 13-3. Portmon
Включать и отключать захват данных можно нажатием Ctrl+E или при
помощи значка Capture (Захват) на панели инструментов. Можно вклю-
чить автопрокрутку (Autoscroll), чтобы при получении новых событий
данные прокручивались на экране. Каждое событие представлено отдель-
ной строкой; ширину столбцов можно изменять. Если данные не умещают-
ся в поле, наведите на него указатель мыши — полные данные появятся во
всплывающей подсказке.
Первый столбец содержит значение счетчика, сбрасываемое на ноль при
очистке экрана. Если данные поступают быстрее, чем Portmon успевает их
обработать, или фильтруются (см. ниже), в значениях счетчика могут по-
являться пропуски. В этом столбце можно отображать время события,
если выбрать в меню Options (Параметры) команду Clock Time (Время).
Изменение этого параметра влияет только на данные, полученные позже.
Столбец времени можно скрыть, отключив параметр Show Time Column
(Показывать столбец времени) в меню Options (Параметры).
В столбце Process (Процесс) показано имя процесса, сделавшего за-
прос.
В столбце Request (Запрос) показано символьное имя управляющего
кода, отправленного на порт. Большинство имен объясняют значение со-
ответствующих команд (тем, кто сведущ во взаимодействии через порты).
IOCTL означает input/output control (управление вводом-выводом), IRP —
input/output request packet (пакет запроса ввода-вывода), MJ — major func-
tion (основная функция). Команды IOCTL используются для настройки
устройств, а команды IRP обычно запрашивают или содержат данные.
В столбце Port (Порт) показано имя порта, на который отправлен за-
прос. По умолчанию Portmon следит за всеми последовательными пор-
тами, указанными в разделе HKLM\Hardware\DeviceMap\SerialComm и
всеми параллельными портами, указанными в разделе HKLM\Hardware\
DeviceMap\Parallel Ports. Можно выборочно отключить наблюдение за
SIN_ch_13.indd 356
27.12.2011 14:37:39