Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf

ВУЗ: Не указан

Категория: Книга

Дисциплина: Операционные системы

Добавлен: 29.10.2018

Просмотров: 33034

Скачиваний: 742

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
background image

352  Часть 

II   

Работа с утилитами

         GUID          : b5f4a806-758d-11dd-b7f0-c297f0108
         Drive Hint    : E:

VolumeID

Windows предоставляет несколько интерфейсов для изменения метки тома, 
но не дает средств для изменения идентификатора тома, восьмизначного 
шестнадцатеричного значения, которое отображается в информации о ката-
логах как серийный номер тома (Volume Serial Number):

C:\>dir
  Volume in drive C has no label.
  Volume Serial  Number is 48A6-8C4B
[...]

VolumeID — консольная утилита, позволяющая изменять идентификатор 

томов FAT и NTFS, включая флэш-накопители. VolumelD работает во всех 
версиях Windows и использует следующий синтаксис:

volumeid d: xxxx-xxxx

d — буква диска, а xxxx-xxxx — новое восьмизначное шестнадцатеричное 
значение идентификатора. На рис. 12-14 показан пример изменения иден-
тификатора диска E на DAD5-1337.

Рис. 12-14. VolumeID

Измененные идентификаторы дисков FAT вступают в силу незамедли-

тельно; для дисков NTFS требуется перезагрузка. С томами exFAT VolumeID 
не работает.

VolumeID требует разрешения Запись (Write) на целевом томе, которое 

часто предоставляется только администраторам. Подробнее см. выше во 
врезке «Разрешения для работы с томами».

SIN_ch_12.indd   352

27.12.2011   14:36:44


background image

Глава 13

Сетевые и коммуникационные утилиты

В этой главе рассказывается об утилитах для работы с сетью и подключениями. 
TCPView — GUI-версия стандартной утилиты Windows Netstat — показыва-
ет конечные точки TCP- и UDP-подключений системы. Whois — утилита ко-
мандной строки для просмотра информации о регистрации доменов Интернета 
и поиска DNS-имен по IP-адресам. Portmon — утилита для мониторинга ввода-
вывода через последовательные и параллельные порты в реальном времени. 
В этой главе не рассматриваются утилиты Process Explorer и Process Monitor, 
хотя обе они имеют функции мониторинга сети (см. гл. 3 и 4).

TCPView

TCPView — программа с графическим интерфейсом, которая показывает 
и обновляет подробные сведения обо всех конечных точках TCP- и UDP-
подключений системы, включая подключения по протоколам IPv4 и IPv6 
(рис. 13-1). Для каждой конечной точки выводится имя и идентификатор 
(PID) процесса-владельца, локальные и удаленные адреса и порты, а также 
состояния подключений TCP. При запуске с администраторскими правами 
TCPView показывает и число пакетов, отправленных и принятых через ко-
нечные точки. Можно щелкнуть по заголовку любого столбца, чтобы отсо-
ртировать данные по этому столбцу.

Рис. 13-1. TCPView

SIN_ch_13.indd   353

27.12.2011   14:37:38


background image

354  Часть 

II   

Работа с утилитами

По умолчанию экран автоматически обновляется каждую секунду. 

В меню View (Вид) можно выбрать частоту обновления (раз в две или пять 
секунд) или отключить автоматическое обновление. Для переключения 
между автоматическим и ручным режимом обновления нажмите пробел. 
Чтобы вручную обновить окно, нажмите F5. Новые конечные точки, полу-
ченные со времени предыдущего обновления, будут выделены зеленым цве-
том, а конечные точки, которые были удалены с этого времени, — красным. 
Конечные точки, изменившие состояние, будут выделены желтым.

Параметр  Resolve Addresses (Разрешение адресов), включенный по 

умолчанию, позволяет просматривать доменные имена по IP-адресам и име-
на служб по номерам портов. Например, порт 445 отображается как «micro-
soft-ds», а порт 443 как «https». Если отключить этот параметр, будут ото-
бражаться только IP-адреса и номера портов. Переключать этот параметр 
можно нажатием Ctrl+R или кнопкой «А» на панели инструментов. При 
переключении данные не обновляются.

По умолчанию TCPView показывает все конечные точки. Чтобы отобра-

жались только подключенные конечные точки, отключите параметр Show 
Unconnected Endpoints (Показывать неподключенные конечные точки)
 в 
меню Options (Параметры) или щелкните на соответствующей кнопке пане-
ли инструментов. При переключении этого параметра данные обновляются.

Если удаленный адрес является полным доменным именем, можно по-

пробовать выполнить команду «whois» для поиска информации о регистра-
ции домена, щелкнув подключение правой кнопкой мыши и выбрав в кон-
текстном меню команду Whois. Если поиск выполнен успешно, TCPView 
покажет полученную информацию в отдельном окне (рис. 13-2).

Рис. 13-2.  Результаты выполнения команды Whois

Установленное подключение TCP можно закрыть, щелкнув его правой 

кнопкой мыши и выбрав в контекстном меню команду Close (Закрыть). Эта 
команда доступна только для подключений TCP IPv4, но не IPv6. Можно 

SIN_ch_13.indd   354

27.12.2011   14:37:38


background image

Сетевые и коммуникационные утилиты 

Глава 13  355 

также просмотреть дополнительную информацию о процессе, дважды щел-
кнув на нем или выбрав команду Process Properties (Свойства процесса) 
из его контекстного меню. Чтобы завершить процесс, выберите в этом меню 
команду End Process (Завершить процесс).

Чтобы сохранить отображаемые данные в виде текстового файла ASCII с 

разделителями-знаками табуляции, выберите в меню File (Файл) команду 
Save (Сохранить) или Save As (Сохранить как). Можно также копировать 
данные из одной или нескольких строк в буфер обмена, выделив их и нажав 
Ctrl+C.

Whois

В большинстве Unix-систем имеется утилита командной строки whois, по-
зволяющая искать информацию о регистрации домена и выполнять поиск 
DNS-имен по IP-адресам. Поскольку в Windows такой утилиты нет, я решил 
написать ее. Синтаксис прост:

whois доменное_имя [сервер-whois]

Параметр доменное_имя может указывать имя DNS, такое как sysinternals.

com, или адрес IPv4. Можно указать, какой сервер whois должен использо-
ваться для поиска. Если сервер не указан, Whois обращается по стандарт-
ному порту whois (TCP 43) к серверу tld.whois-servers.net (например, com.
whois-servers.net для доменов .com или uk.whois-servers.net для доменов .uk), 
который отсылает к другим серверам. Whois показывает список опрашивае-
мых серверов перед полученными данными о регистрации. 

Portmon

Portmon записывает все управляющие команды ввода-вывода последова-
тельных и параллельных портов и показывает их в реальном времени вме-
сте с полезной информацией о связанных с ними параметрах. Для запросов 
чтения и записи Portmon показывает часть прочитанных или записанных 
данных. По умолчанию эти данные отображаются как символы ASCII (точ-
ка представляет непечатаемые символы), но возможен и вывод в шестнадца-
теричном виде.

Portmon работает во всех версиях Windows x86 и требует администратор-

ских прав.

 Примечание  Если запустить Portmon в 64-разрядной версии Windows, будет показа-

на только ошибка «Error 2».

Portmon работает так же, как многие другие мониторы Sysinternals. Сразу 

после запуска Protmon начинает захватывать команды и данные, отправляе-
мые на все последовательные (COMn) и параллельные (LPTn) порты, опре-
деленные в системе (рис. 13-3).

SIN_ch_13.indd   355

27.12.2011   14:37:39


background image

356  Часть 

II   

Работа с утилитами

Рис. 13-3. Portmon

Включать и отключать захват данных можно нажатием Ctrl+E или при 

помощи значка Capture (Захват) на панели инструментов. Можно вклю-
чить автопрокрутку (Autoscroll), чтобы при получении новых событий 
данные прокручивались на экране. Каждое событие представлено отдель-
ной строкой; ширину столбцов можно изменять. Если данные не умещают-
ся в поле, наведите на него указатель мыши — полные данные появятся во 
всплывающей подсказке.

Первый столбец содержит значение счетчика, сбрасываемое на ноль при 

очистке экрана. Если данные поступают быстрее, чем Portmon успевает их 
обработать, или фильтруются (см. ниже), в значениях счетчика могут по-
являться пропуски. В этом столбце можно отображать время события, 
если выбрать в меню Options (Параметры) команду Clock Time (Время)
Изменение этого параметра влияет только на данные, полученные позже. 
Столбец времени можно скрыть, отключив параметр Show Time Column 
(Показывать столбец времени)
 в меню Options (Параметры).

В столбце Process (Процесс) показано имя процесса, сделавшего за-

прос.

В столбце Request (Запрос) показано символьное имя управляющего 

кода, отправленного на порт. Большинство имен объясняют значение со-
ответствующих команд (тем, кто сведущ во взаимодействии через порты). 
IOCTL означает input/output control (управление вводом-выводом), IRP — 
input/output request packet (пакет запроса ввода-вывода), MJ — major func-
tion (основная функция). Команды IOCTL используются для настройки 
устройств, а команды IRP обычно запрашивают или содержат данные.

В столбце Port (Порт) показано имя порта, на который отправлен за-

прос. По умолчанию Portmon следит за всеми последовательными пор-
тами, указанными в разделе HKLM\Hardware\DeviceMap\SerialComm и 
всеми параллельными портами, указанными в разделе HKLM\Hardware\
DeviceMap\Parallel Ports. Можно выборочно отключить наблюдение за 

SIN_ch_13.indd   356

27.12.2011   14:37:39