Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf

ВУЗ: Не указан

Категория: Книга

Дисциплина: Операционные системы

Добавлен: 29.10.2018

Просмотров: 33142

Скачиваний: 742

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
background image

Сетевые и коммуникационные утилиты 

Глава 13  357 

определенными портами, используя меню Capture | Ports (Захват | Порты) 
(рис. 13-4). Portmon запоминает выбор портов и воспроизводит его при сле-
дующем запуске.

Рис. 13-4. Выбор 

портов

В столбце Result (Результат) показан результат запроса.
В столбце Other (Другое) показываются другие данные, имеющие отно-

шение к запросу. Например, для команды IOCTL «set baud rate» (установить 
скорость передачи) Portmon показывает в этом столбце запрошенную ско-
рость. Для операций чтения и записи Portmon показывает длину данных и, 
как минимум, часть данных. По умолчанию отображается 64 байта данных в 
формате ASCII, где точка представляет непечатаемые символы. Объем ото-
бражаемых данных можно изменить, выбрав в меню Options (Параметры) 
команду  Max Bytes (Максимум байт) и указав нужное число в диалого-
вом окне Max Bytes (Максимум байт). Можно также отображать данные 
в шестнадцатеричном виде, выбрав в меню Options (Параметры) команду 
Show Hex (Отображать в шестнадцатеричном виде). Оба этих параметра 
применяются к данным, полученным в дальнейшем. Формат уже показан-
ных данных не меняется.

Portmon следит за использованием системной памяти. Утилита при-

останавливает захват данных, если обнаруживает нехватку памяти, и воз-
обновляет, когда появляется свободная память. Один из способов ограни-
чить потребление памяти утилитой Portmon — задать параметру History 
Depth (Период журнала)
 ненулевое значение. Этот параметр меню Options 
(Параметры)
 ограничивает число отображаемых событий; остальные собы-
тия удаляются.

Можно увеличить пространство для отображения выходных данных, 

выбрав в меню Options (Параметры) команду Hide Toolbar (Скрыть па-
нель инструментов)
. Также можно увеличить число видимых строк, выбрав 
шрифт меньшего размера. Чтобы изменить шрифт, выберите в меню Options 
(Параметры)
 команду Font (Шрифт).

В отличие от большинства утилит Sysinternals, хранящих свои параме-

тры в разделе HKCU\Software\Sysinternals, Portmon хранит параметры в 
разделе HKCU\Software\Systems lnternals\Portmon, за исключением флага 
EulaAccepted, хранящегося в разделе HKCU\Software\Sysinternals\Portmon.

Поиск, фильтрация и выделение

Если нужно найти строку, содержащую определенный текст, нажмите Ctrl+F, 
чтобы открыть диалоговое окно Find (Найти). Если введенный текст найден 

SIN_ch_13.indd   357

27.12.2011   14:37:39


background image

358  Часть 

II   

Работа с утилитами

в окне выходных данных, Portmon выделит строку, содержащую его, и от-
ключит автопрокрутку, чтобы эта строка отображалась в окне. Чтобы повто-
рить поиск, нажмите F3.

Другой способ изолировать интересующие вас выходные данные — ис-

пользовать фильтрацию. Щелкните кнопку Filter (Фильтр) на панели 
инструментов Portmon, чтобы открыть диалоговое окно Filter (Фильтр) 
(рис. 13-5). Правила фильтрации и выделения сохраняются автоматически 
и могут применяться при следующем запуске Portmon.

Рис. 13-5.  Диалоговое окно Portmon Filter

В поле Include (Включить) введите выражения, соответствующие со-

держимому столбцов, которое вы хотите отображать. В поле Exclude 
(Исключить)
 укажите содержимое, строки с которым не должны отобра-
жаться. В поле Highlight (Выделить) укажите, какое содержимое должно 
выделяться цветом. Можно водить несколько выражений, разделяя их точ-
ками с запятой. Не вводите пробелы в выражения фильтра, если их не долж-
но быть в фильтре. Символ «*» интерпретируется как знак подстановки. 
Выражения фильтра нечувствительны к регистру. По умолчанию включено 
все («*»), и ничего не исключено.

Чтобы правило применялось, выражение должно полностью соответ-

ствовать значению столбца. Например, если хотите указать строку, содер-
жащую слово «baud» между другим текстом (например, IOCTL_SERIAL_
GET_BAUD_RATE), добавьте знаки подстановки перед этим словом и по-
сле него: *baud*.

Приведем пример. Допустим, вы хотите отображать все события, кроме 

имеющих поле, оканчивающееся текстом «_WRITE», и выделять события, 
имеющие слово «baud». Фильтр будет таким:

Include:   * 
Exclude:   *_write 
Highlight:   *baud*

Фильтрация применяется только к новым событиям при их получении. 

Новые строки, соответствующие указанным правилам, будут отображаться. 
Отброшенные фильтром строки не «вернутся», а уже показанные — не уда-
лятся, если изменить правила фильтрации.

Выделение (подсветка) применяется сразу после определения правил 

фильтрации. По умолчанию для подсветки используется белый текст на 

SIN_ch_13.indd   358

27.12.2011   14:37:39


background image

Сетевые и коммуникационные утилиты 

Глава 13  359 

красном фоне. Изменить эти цвета можно, выбрав в меню Filter (Фильтр) 
команду Highlight Colors (Цвета выделения).

Если при выходе из Portmon действовали какие-то правила включения 

или исключения, они будут показаны в отдельном окне при следующем за-
пуске. Просто щелкните OK, чтобы продолжить их использование, или из-
мените их. Можно щелкнуть кнопку Reset (Сброс), чтобы удалить фильтр.

Сохранение, запись в журнал и печать

Можно выделить одну или несколько строк из окна Portmon и скопиро-
вать их в буфер обмена в виде текста с разделителями-табуляторами, нажав 
Ctrl+C. Столбец Time (Время) копируется всегда, даже если отключен па-
раметр Show Time Column (Показывать столбец времени), а порядковый 
номер не копируется. Portmon поддерживает стандартные способы выделе-
ния нескольких строк, используемые в Windows: чтобы выделить несколь-
ко смежных строк, удерживайте Shift и нажимайте клавиши со стрелками 
вверх или вниз; чтобы выделить несколько несмежных строк, удерживайте 
клавишу Ctrl и щелкните нужные строки.

Можно сохранить полученные данные в текстовом файле, выбрав в меню 

File (Файл) команду Save (Сохранить) или Save As (Сохранить как). По 
умолчанию Protmon использует расширение .LOG. Текст сохраняется в 
формате ASCII с разделением табуляцией и всегда включает порядковые 
номера и столбец времени.

Чтобы данные записывались в файл одновременно с отображением на 

экране, выберите в меню File (Файл) команду Log To File (Запись в файл)
При первом выборе этой команды или первом нажатии кнопки Log To File 
на панели инструментов открывается окно Log-To-File Settings (Параметры 
записи в файл)
 для выбора файла, в который будет вестись запись (рис. 13-6). 
После этого при включении записи данные будут записываться в этот файл. 
Чтобы выбрать другой файл или изменить параметры записи, выберите в 
меню File (Файл) команду Log To File As (Запись в виде…). (Если запись 
в файл включена, эта команда отключает ее.) В диалоговом окне параметров 
записи можно указать максимальный размер файла и способ записи данных: 
перезапись файла или добавление. Когда файл достигает указанного разме-
ра, запись в файл отключается, но данные продолжают выводиться на экран. 
Значение 0 указывает, что ограничений на размер файла нет.

Рис. 13-6.  Диалоговое окно Portmon Log-to-File Settings

При записи в файл Portmon записывает для каждого события две строки 

выходных данных с одним порядковым номером. В первой строке указан 

SIN_ch_13.indd   359

27.12.2011   14:37:39


background image

360  Часть 

II   

Работа с утилитами

процесс, запрос, порт и другую информацию, предоставленную процессом. 
Во второй строке указывается длительность события (если не включен пара-
метр Clock Time) и результат. Строки, относящиеся к одному событию, мо-
гут идти не подряд, если операция выполняется асинхронно. Столбцы раз-
деляются двумя пробелами, а не табуляцией. Вот пример журнала Portmon:

0  0.00000000  spoolsv.exe  IRP_MJ_CREATE  Serial1  Options:  OpenIf Sequential
0  0.00065288  SUCCESS
1  0.00000000  spoolsv.exe  IRP_MJ_SET_INFORMATION  Serial1  -1699359072
1  0.00000587  SUCCESS
2  0.00000000  spoolsv.exe  IRP_MJ_SET_INFORMATION  Serial1  -1699359044
2  0.00000223  SUCCESS
3  0.00000000  spoolsv.exe  IOCTL_SERIAL_GET_BAUD_RATE  Serial1
3  0.00000615  SUCCESS
4  0.00000000  spoolsv.exe  IOCTL_SERIAL_GET_LINE_CONTROL  Serial1
4  0.00000279  SUCCESS

Чтобы распечатать полученные данные, выберите в меню файл команду 

Print (Печать) или Print Range (Печать диапазона). Первая команда выво-
дит на печать все записи, вторая позволяет распечатать только часть строк с 
указанными порядковыми номерами. Перед выводом на печать необходимо 
отключить захват данных.

В диалоговом окне Print Range (Печать диапазона) можно также ука-

зать, следует ли печатать порядковые номера и столбец времени (рис. 13-7). 
Эти поля можно не печатать, чтобы сэкономить бумагу. Установленные па-
раметры используются во всех последующих операциях печати.

Рис. 13-7.  Диалоговое окно Portmon Print Range

Чтобы не переносить длинные строки, используйте альбомную ориента-

цию страницы.

SIN_ch_13.indd   360

27.12.2011   14:37:40


background image

Глава 14

Утилиты для получения 
информации о системе

В этой главе рассматриваются утилиты, отображающие сведения о системе, 
но не попадающие в категории, описанные в предыдущих главах:
•  RAMMap предоставляет подробные сведения о выделении физической 

памяти;

•  CoreInfo показывает сопоставления логических процессоров с физиче-

скими, узлами NUMA и гнездами, в котором они установлены, а также 
кеши логических процессоров и стоимость взаимодействия между узла-
ми в системах NUMA;

•  ProcFeatures сообщает, поддерживает ли процессор и текущая версия 

Windows различные функции, такие как страницы памяти No-Execute;

•  WinObj обеспечивает навигацию по пространству имен диспетчера объ-

ектов Windows и просмотр информации о содержащихся в нем объектах;

•  LoadOrder показывает примерный порядок, в котором Windows загружа-

ет драйверы устройств и запускает службы;

•  PipeList показывает список именованных каналов локального компьютера;
•  ClockRes показывает текущее разрешение системных часов.

RAMMap

RAMMap — утилита для анализа использования физической памяти, по-
казывающая, как Windows распределяет физическую память, также назы-
ваемую памятью с произвольным доступом (random access memory, RAM). 
RAMMap предоставляет информацию об использовании памяти, исходя из 
различных параметров, включая тип использования, список страниц, про-
цессы, файлы, приоритеты и физические адреса. При помощи RAMMap 
можно также очищать отдельные области памяти. Это удобно, когда требу-
ется проверить корректность управления памятью, используя чистую об-
ласть памяти в качестве отправной точки. Наконец, RAMMap поддерживает 
сохранение и загрузку моментальных снимков памяти. RAMMap работает в 
Windows Vista и выше, требует администраторских прав.

SIN_ch_14.indd   361

27.12.2011   14:38:40