Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf
Добавлен: 29.10.2018
Просмотров: 33142
Скачиваний: 742

Сетевые и коммуникационные утилиты
Глава 13 357
определенными портами, используя меню Capture | Ports (Захват | Порты)
(рис. 13-4). Portmon запоминает выбор портов и воспроизводит его при сле-
дующем запуске.
Рис. 13-4. Выбор
портов
В столбце Result (Результат) показан результат запроса.
В столбце Other (Другое) показываются другие данные, имеющие отно-
шение к запросу. Например, для команды IOCTL «set baud rate» (установить
скорость передачи) Portmon показывает в этом столбце запрошенную ско-
рость. Для операций чтения и записи Portmon показывает длину данных и,
как минимум, часть данных. По умолчанию отображается 64 байта данных в
формате ASCII, где точка представляет непечатаемые символы. Объем ото-
бражаемых данных можно изменить, выбрав в меню Options (Параметры)
команду Max Bytes (Максимум байт) и указав нужное число в диалого-
вом окне Max Bytes (Максимум байт). Можно также отображать данные
в шестнадцатеричном виде, выбрав в меню Options (Параметры) команду
Show Hex (Отображать в шестнадцатеричном виде). Оба этих параметра
применяются к данным, полученным в дальнейшем. Формат уже показан-
ных данных не меняется.
Portmon следит за использованием системной памяти. Утилита при-
останавливает захват данных, если обнаруживает нехватку памяти, и воз-
обновляет, когда появляется свободная память. Один из способов ограни-
чить потребление памяти утилитой Portmon — задать параметру History
Depth (Период журнала) ненулевое значение. Этот параметр меню Options
(Параметры) ограничивает число отображаемых событий; остальные собы-
тия удаляются.
Можно увеличить пространство для отображения выходных данных,
выбрав в меню Options (Параметры) команду Hide Toolbar (Скрыть па-
нель инструментов). Также можно увеличить число видимых строк, выбрав
шрифт меньшего размера. Чтобы изменить шрифт, выберите в меню Options
(Параметры) команду Font (Шрифт).
В отличие от большинства утилит Sysinternals, хранящих свои параме-
тры в разделе HKCU\Software\Sysinternals, Portmon хранит параметры в
разделе HKCU\Software\Systems lnternals\Portmon, за исключением флага
EulaAccepted, хранящегося в разделе HKCU\Software\Sysinternals\Portmon.
Поиск, фильтрация и выделение
Если нужно найти строку, содержащую определенный текст, нажмите Ctrl+F,
чтобы открыть диалоговое окно Find (Найти). Если введенный текст найден
SIN_ch_13.indd 357
27.12.2011 14:37:39

358 Часть
II
Работа с утилитами
в окне выходных данных, Portmon выделит строку, содержащую его, и от-
ключит автопрокрутку, чтобы эта строка отображалась в окне. Чтобы повто-
рить поиск, нажмите F3.
Другой способ изолировать интересующие вас выходные данные — ис-
пользовать фильтрацию. Щелкните кнопку Filter (Фильтр) на панели
инструментов Portmon, чтобы открыть диалоговое окно Filter (Фильтр)
(рис. 13-5). Правила фильтрации и выделения сохраняются автоматически
и могут применяться при следующем запуске Portmon.
Рис. 13-5. Диалоговое окно Portmon Filter
В поле Include (Включить) введите выражения, соответствующие со-
держимому столбцов, которое вы хотите отображать. В поле Exclude
(Исключить) укажите содержимое, строки с которым не должны отобра-
жаться. В поле Highlight (Выделить) укажите, какое содержимое должно
выделяться цветом. Можно водить несколько выражений, разделяя их точ-
ками с запятой. Не вводите пробелы в выражения фильтра, если их не долж-
но быть в фильтре. Символ «*» интерпретируется как знак подстановки.
Выражения фильтра нечувствительны к регистру. По умолчанию включено
все («*»), и ничего не исключено.
Чтобы правило применялось, выражение должно полностью соответ-
ствовать значению столбца. Например, если хотите указать строку, содер-
жащую слово «baud» между другим текстом (например, IOCTL_SERIAL_
GET_BAUD_RATE), добавьте знаки подстановки перед этим словом и по-
сле него: *baud*.
Приведем пример. Допустим, вы хотите отображать все события, кроме
имеющих поле, оканчивающееся текстом «_WRITE», и выделять события,
имеющие слово «baud». Фильтр будет таким:
Include: *
Exclude: *_write
Highlight: *baud*
Фильтрация применяется только к новым событиям при их получении.
Новые строки, соответствующие указанным правилам, будут отображаться.
Отброшенные фильтром строки не «вернутся», а уже показанные — не уда-
лятся, если изменить правила фильтрации.
Выделение (подсветка) применяется сразу после определения правил
фильтрации. По умолчанию для подсветки используется белый текст на
SIN_ch_13.indd 358
27.12.2011 14:37:39

Сетевые и коммуникационные утилиты
Глава 13 359
красном фоне. Изменить эти цвета можно, выбрав в меню Filter (Фильтр)
команду Highlight Colors (Цвета выделения).
Если при выходе из Portmon действовали какие-то правила включения
или исключения, они будут показаны в отдельном окне при следующем за-
пуске. Просто щелкните OK, чтобы продолжить их использование, или из-
мените их. Можно щелкнуть кнопку Reset (Сброс), чтобы удалить фильтр.
Сохранение, запись в журнал и печать
Можно выделить одну или несколько строк из окна Portmon и скопиро-
вать их в буфер обмена в виде текста с разделителями-табуляторами, нажав
Ctrl+C. Столбец Time (Время) копируется всегда, даже если отключен па-
раметр Show Time Column (Показывать столбец времени), а порядковый
номер не копируется. Portmon поддерживает стандартные способы выделе-
ния нескольких строк, используемые в Windows: чтобы выделить несколь-
ко смежных строк, удерживайте Shift и нажимайте клавиши со стрелками
вверх или вниз; чтобы выделить несколько несмежных строк, удерживайте
клавишу Ctrl и щелкните нужные строки.
Можно сохранить полученные данные в текстовом файле, выбрав в меню
File (Файл) команду Save (Сохранить) или Save As (Сохранить как). По
умолчанию Protmon использует расширение .LOG. Текст сохраняется в
формате ASCII с разделением табуляцией и всегда включает порядковые
номера и столбец времени.
Чтобы данные записывались в файл одновременно с отображением на
экране, выберите в меню File (Файл) команду Log To File (Запись в файл).
При первом выборе этой команды или первом нажатии кнопки Log To File
на панели инструментов открывается окно Log-To-File Settings (Параметры
записи в файл) для выбора файла, в который будет вестись запись (рис. 13-6).
После этого при включении записи данные будут записываться в этот файл.
Чтобы выбрать другой файл или изменить параметры записи, выберите в
меню File (Файл) команду Log To File As (Запись в виде…). (Если запись
в файл включена, эта команда отключает ее.) В диалоговом окне параметров
записи можно указать максимальный размер файла и способ записи данных:
перезапись файла или добавление. Когда файл достигает указанного разме-
ра, запись в файл отключается, но данные продолжают выводиться на экран.
Значение 0 указывает, что ограничений на размер файла нет.
Рис. 13-6. Диалоговое окно Portmon Log-to-File Settings
При записи в файл Portmon записывает для каждого события две строки
выходных данных с одним порядковым номером. В первой строке указан
SIN_ch_13.indd 359
27.12.2011 14:37:39

360 Часть
II
Работа с утилитами
процесс, запрос, порт и другую информацию, предоставленную процессом.
Во второй строке указывается длительность события (если не включен пара-
метр Clock Time) и результат. Строки, относящиеся к одному событию, мо-
гут идти не подряд, если операция выполняется асинхронно. Столбцы раз-
деляются двумя пробелами, а не табуляцией. Вот пример журнала Portmon:
0 0.00000000 spoolsv.exe IRP_MJ_CREATE Serial1 Options: OpenIf Sequential
0 0.00065288 SUCCESS
1 0.00000000 spoolsv.exe IRP_MJ_SET_INFORMATION Serial1 -1699359072
1 0.00000587 SUCCESS
2 0.00000000 spoolsv.exe IRP_MJ_SET_INFORMATION Serial1 -1699359044
2 0.00000223 SUCCESS
3 0.00000000 spoolsv.exe IOCTL_SERIAL_GET_BAUD_RATE Serial1
3 0.00000615 SUCCESS
4 0.00000000 spoolsv.exe IOCTL_SERIAL_GET_LINE_CONTROL Serial1
4 0.00000279 SUCCESS
Чтобы распечатать полученные данные, выберите в меню файл команду
Print (Печать) или Print Range (Печать диапазона). Первая команда выво-
дит на печать все записи, вторая позволяет распечатать только часть строк с
указанными порядковыми номерами. Перед выводом на печать необходимо
отключить захват данных.
В диалоговом окне Print Range (Печать диапазона) можно также ука-
зать, следует ли печатать порядковые номера и столбец времени (рис. 13-7).
Эти поля можно не печатать, чтобы сэкономить бумагу. Установленные па-
раметры используются во всех последующих операциях печати.
Рис. 13-7. Диалоговое окно Portmon Print Range
Чтобы не переносить длинные строки, используйте альбомную ориента-
цию страницы.
SIN_ch_13.indd 360
27.12.2011 14:37:40

Глава 14
Утилиты для получения
информации о системе
В этой главе рассматриваются утилиты, отображающие сведения о системе,
но не попадающие в категории, описанные в предыдущих главах:
• RAMMap предоставляет подробные сведения о выделении физической
памяти;
• CoreInfo показывает сопоставления логических процессоров с физиче-
скими, узлами NUMA и гнездами, в котором они установлены, а также
кеши логических процессоров и стоимость взаимодействия между узла-
ми в системах NUMA;
• ProcFeatures сообщает, поддерживает ли процессор и текущая версия
Windows различные функции, такие как страницы памяти No-Execute;
• WinObj обеспечивает навигацию по пространству имен диспетчера объ-
ектов Windows и просмотр информации о содержащихся в нем объектах;
• LoadOrder показывает примерный порядок, в котором Windows загружа-
ет драйверы устройств и запускает службы;
• PipeList показывает список именованных каналов локального компьютера;
• ClockRes показывает текущее разрешение системных часов.
RAMMap
RAMMap — утилита для анализа использования физической памяти, по-
казывающая, как Windows распределяет физическую память, также назы-
ваемую памятью с произвольным доступом (random access memory, RAM).
RAMMap предоставляет информацию об использовании памяти, исходя из
различных параметров, включая тип использования, список страниц, про-
цессы, файлы, приоритеты и физические адреса. При помощи RAMMap
можно также очищать отдельные области памяти. Это удобно, когда требу-
ется проверить корректность управления памятью, используя чистую об-
ласть памяти в качестве отправной точки. Наконец, RAMMap поддерживает
сохранение и загрузку моментальных снимков памяти. RAMMap работает в
Windows Vista и выше, требует администраторских прав.
SIN_ch_14.indd 361
27.12.2011 14:38:40