Sysinternals Suite — набор системных утилит для Windows

Большинству опытных пользователей Windows знакомы бесплатные программы из набора Microsoft Sysinternals, такие как из и другие, о некоторых из них я очень давно писал в статье Бесплатные утилиты Майкрософт, о которых вы не знали.
Ранее эти утилиты требовалось скачивать по отдельности, теперь же пользователи Windows 11 и Windows 10 могут скачать и установить набор наиболее востребованных инструментов Sysinternals Suite из магазина приложений Microsoft Store, а пользователи предыдущих версий системы могут скачать автономный установщик этого набора с официального сайта, о чем далее в статье. Также может быть полезным: Microsoft PowerToys — полезные системные утилиты для Windows 11 и Windows 10.
Установка Sysinternals Suite, какие программы входят в комплект
Всё что потребуется для установки Sysinternals Suite, это несколько простых шагов:

- Пользователи Windows 11 и Windows 10 могут открыть магазин приложений Microsoft Store и выполнить поиск по запросу «Sysinternals Suite» и установить его. Прямая ссылка на приложение в магазине.
- Пользователи предыдущих версий системы могут скачать установщик набора утилит с официального сайта, а затем выполнить установку.
В результате будет установлен набор самых популярных и часто используемых опытными пользователями и системными администраторами утилит Sysinternals.
Приложения вы найдете в списке всех приложений в меню «Пуск»:

Утилиты, входящие в набор Sysinternals Suite (их описания можно найти на странице https://docs.microsoft.com/ru-ru/sysinternals/):
- AccessEnum
- ADExplorer
- ADInsight
- Autologon (автоматический вход в систему без ввода логина и пароля)
- Autoruns (просмотр, проверка, управление элементами, запускаемыми автоматически в Windows)
- BGInfo
- CacheSet
- CPU Stress
- DebugView
- Desktops (виртуальные рабочие столы для версий Windows, где они не поддерживаются)
- Disk2Vhd (создание виртуального жесткого диска из физического диска)
- Diskmon
- DiskView
- LoadOrder
- NotMyFault (имитация сбоев, синего экрана BSoD)
- Process Explorer (очень продвинутый диспетчер задач)
- Process Monitor
- RamMap
- RDCMan
- ShareEnum
- ShellRunas
- TCPView
- VMMap
- WinObj
- ZoomIt
Надеюсь, для кого-то информация окажется полезной и упростит скачивание и установку необходимых инструментов в Windows.
Обзор на Пакет утилит Sysinternals Suite
Характеристика содержания многофункционального пакета системных утилит, охватывающего широкий спектр функций и задач по настройке, обслуживанию и устранению проблем, возникающих в работе компьютеров. Описание ключевых возможностей Sysinternals Suite.
| Рубрика | Программирование, компьютеры и кибернетика |
| Вид | реферат |
| Язык | русский |
| Дата добавления | 20.12.2013 |
| Размер файла | 868,7 K |
Отправить свою хорошую работу в базу знаний просто. Используйте форму, расположенную ниже
Студенты, аспиранты, молодые ученые, использующие базу знаний в своей учебе и работе, будут вам очень благодарны.
Размещено на http://allbest.ru
Размещено на http://allbest.ru
Обзор на Пакет утилит Sysinternals Suite
1. Пакет утилит Sysinternals Suite
Sysinternals Suite представляет собой многофункциональный пакет системных утилит, которые охватывают широкий спектр функций и задач по настройке, обслуживанию и устранению проблем, возникающих в работе компьютеров. Пакет Sysinternals Suite разработан одним из подразделений компании Microsoft, поэтому надёжность работы входящих в его состав утилит гарантирована. Утилиты Sysinternals Suite предназначены в первую очередь для опытных пользователей и системных администраторов, но и начинающие пользователи, при желании, смогут с их помощью решить многие из своих повседневных проблем.
Большинство утилит пакета Sysinternals Suite для получения полной функциональности требуют наличия административных привилегий. Для операционных систем семейства Windows 2000/XP достаточно того, чтобы пользователь работал под учетной записью члена группы администраторов. В среде операционных систем Widows Vista/Windows 7 необходим запуск утилит с использованием пункта контекстного меню «Запустить от имени администратора». Командные файлы, в которых используются утилиты командной строки, также должны выполняться в контексте учетной записи с привилегиями администратора. Пакет Sysinternals Suite включает в себя несколько десятков небольших утилит, как консольных, так и с графическим интерфейсом, многие из которых широко известны в среде системных администраторов и продвинутых пользователей — пакет программ PSTools, утилиты мониторинга Process Monitor, Autoruns, Process Explorer, антируткит RootkitRevealer и т.д.
Пакет Sysinternals Suite обновляется несколько раз в год, состав его может изменяться — меняются версии программ, некоторые из утилит удаляются, некоторые добавляются, но основной набор существует более десяти лет, что говорит о его востребованности в среде администраторов и грамотных пользователей операционных систем семейства Windows. Параметры командной строки консольных утилит и графический интерфейс пользователя для большинства программ очень схожи, что значительно облегчает их практическое использование.
системный утилит пакет
2. Основные возможности Sysinternals Suite
В составе Sysinternals Suite более 60 различных инструментов. Они созданы и устроены так, чтобы максимально быстро и надёжно решать возникающие проблемы, поэтому интерфейс некоторых из них предельно утилитарен и прост. На какие-либо украшательства окон программ разработчики Sysinternals Suite время не тратят. Некоторые утилиты так и вообще работают в командной строке Windows.
Среди утилит, входящих в состав пакета, можно отдельно остановиться на следующих:
Утилита PageDefrag предназначена для дефрагментации так называемого файла подкачки Windows. Этот файл очень важен для скорости работы операционной системы. Поскольку при работающей ОС ни одна утилита для дефрагментации не может получить к нему доступ, дефрагментировать его можно только в момент загрузки операционной системы. Именно это и позволяет сделать PageDefrag. Можно настроить её на однократное выполнение дефрагментации файла подкачки или на ежедневное выполнение этой процедуры.
Autoruns утилита незаменима на случай, когда в список автозапускаемых приложений Windows затесалась какая-либо вредоносная программа. Autoruns отыскивает автозапускаемые программы на столь низком уровне, что ни один вирус или шпион не может от неё скрыться.
Программа Bginfo позволяет быстро собрать в один отчёт всю техническую информацию о компьютере, в том числе сетевое имя, IP-адрес, адрес сетевого шлюза, объём и тип памяти, свободное пространство на жёстком диске и многое другое.
Программа AccessEnum, позволяющая анализировать права доступа на файлы и каталоги системы, находя бреши, которые могут использовать вирусы для проникновения на компьютер.
Filemon позволяет анализировать все действия программ в операционной системе, так или иначе обрабатывающих файлы. С её помощью удобно находить различные проблемы в файловой системе.
По аналогии с Filemon Regmon программа позволяет отслеживать действие всех программ, обращающихся к реестру Windows. Она позволяет находить различные ошибки в реестре.
Утилита Process Explorer незаменима в случае, когда в операционную систему проникла программа, скрывающая свой процесс от антивирусов и диспетчера задач Windows. Глубина поиска процессов утилитой Process Explorer столь высока, что ни один процесс не сможет от неё укрыться.
Конечно же этим перечнем список программ пакета Sysinternals Suite не ограничивается. Возможности этих полезных утилит можно исследовать долго.
Программы пакета Sysinternals Suite позволяют получить полный контроль над работой системы. Распространяются утилиты Sysinternals Suite в виде ZIP-архива и не требуют инсталляции на локальный компьютер. Лицензия на Sysinternals Suite позволяет совершенно свободно и бесплатно использовать его как на домашних компьютерах, так и на ПК коммерческих организаций. Благодаря надёжности, простоте использования и широкому функционалу Sysinternals Suite — незаменимый инструмент в арсенале любого специалиста по настройке компьютеров.
Размещено на Allbest.ru
Подобные документы
Использование CASE-средств для моделирования деловых процессов; совершенствование проектирования информационных систем с помощью программного пакета CA ERwin Modeling Suite: характеристики, возможности визуализации структуры данных и среды развертывания.
реферат [970,5 K], добавлен 20.03.2012
Задача очистки операционной системы ПК от удаленных программ. Выбор деинсталлятора: штатный механизм Удаления, обзор возможных решений; описание утилит, методика тестирования, общие функции. Экономическая часть: анализ конкурентоспособности утилит.
дипломная работа [2,9 M], добавлен 31.03.2012
Программы (утилиты) для настройки и обслуживания компьютера. Характеристика популярных диагностических утилит и многофункциональных пакетов (Norton Utilities, Fix-It Utilities, CheckIt). Разработка сайта о системных программах и их классификации.
курсовая работа [489,3 K], добавлен 28.05.2009
Описание процесса начального этапа внедрения программного продукта LSA Suite, в частности импорта/экспорта данных из существующих на предприятии организационно-технических систем. Архитектура разрабатываемого программного комплекса. Блок-схема алгоритма.
курсовая работа [1,9 M], добавлен 05.02.2013
Ознакомление со структурой диска FAT. Описание функциональных возможностей утилит по восстановлению диска и данных в DOS: Chkdsk, Recover и Scandisk. Принципы работы программы дефрагментации диска. Способы устранения проблем при доступе с жесткому диску.
Охота на вредоносное ПО с помощью Sysinternals Tools. Часть 1
В этой части статьи будут даны рекомендации по использованию Process Explorer для поиска и удаления вредоносного программного обеспечения.
Перевод: Владимир Вороницкий
Вступление
В последние несколько лет Марк Руссинович представляет свои презентации на ежегодном саммите MVP в Редмонде. В прошлом марте его выступление было связано с довольно интересной темой — Использование некоторых популярных системных утилит для обнаружения вредоносного ПО в системе. Утилиты можно бесплатно скачать с сайта Microsoft TechNet.
В первой части я изложу, что я извлекла из этих выступлений и покажу, как использовать некоторые из этих программ.
Автоматическая и ручная очистка вредоносного ПО
Существует множество различных программ по обнаружению и очистке от вредоносного ПО, в их число также входит антивирус, разработанный Microsoft — MSRT (Malicious Software Removal Tool). Этот антивирус можно скачать бесплатно здесь. Проблема большинства антивирусов заключается в том, что они зависят от своих сигнатур, поэтому каждый раз, когда обнаруживается новый вирус или другое вредоносное ПО поставщику антивируса требуется обновить базы данных для того, чтобы антивирусная программа смогла их опознавать. Вирусописатели ежедневно создают новое вредоносное ПО, и поэтому они всегда на один шаг опережают производителей антивирусов.
На какое-то время пользователи остаются незащищёнными от новых угроз, в зависимости от того как часто поставщики антивирусного ПО выпускают обновления. Многие пользователи ПК догадываются о том, что их антивирус работает не идеально. Часто один антивирус найдёт то, что другой не заметит. При появлении нового вредоносного ПО — ни один антивирус не сможет его обнаружить. Это основа концепции Zero Day (нулевого дня) — совершенно новое вредоносное ПО не может быть сразу обнаружено и защититься от него невозможно. В данном случае стоит применять ручную проверку. К тому же, она является более практичной, чем простой запуск антивируса с надеждой на лучшее. Если вы заметили подозрительное поведение в системе , вместо того, чтобы ждать пока выйдут обновления для антивируса, вы можете “копнуть” глубже и обнаружить его сами. Сделать это можно с помощью Process Monitor и Autorun
Ручное опознавание вредоносного ПО и его очистка.
В своих выступлениях Марк вначале выделил следующие шаги :
1. Отключить ПК от сети
2. Распознать активность вредоносного ПО в процессах и драйверах.
3. Приостановить и завершить обнаруженные процессы
4. Распознать и удалить вредоносного ПО из автозагрузки.
5. Удалить файлы с вредоносным ПО.
6.Перезагрузиться и повторить действия.
Данный процесс может быть многошаговым, так как авторы вредоносного ПО часто создают довольно сложное ПО, которое было заранее задумано, чтобы выстоять против ваших усилий по его уничтожению. Перезагрузку и повторения — осуществляйте до тех пор, пока вы не опознаете всё вредоносное ПО. Отключение от сети зараженной машины предотвращает заражение других ПК в сети и предотвращает немедленное инфицированию от соединения с клиентом после того, как оно было задействовано вашей антивирусной системой ,попытками очистки и т.п.
Но отключая зараженный ПК от сети, вы не сможете изучить активность вредоносного ПО и полностью понять, как оно работает и что делает.
Как распознать подозрительные процессы?
Марк отметил, что искать следует в тех процессах, которые не имеют иконок ,описания, цифровой подписи или неподписанными изображениями Microsoft. Также сосредоточьтесь на тех процессах, которые находятся в директориях Windows, включают в строках странные URL, имеют открытые TCP/IP соединения, процессы которые содержат подозрительные DLL или службы (скрывается как DLL в процессе). Большинство вредоносного ПО упаковывается ,сжимается или шифруется. Многие авторы сами пишут свои упаковщики, поэтому их можно обнаружить по имеющимся сигнатурам упаковщиков. Большинство вредоносного ПО имеет все или некоторые описанные выше характеристики.
Так как же нам исследовать процессы ?
Большинство IT- профессионалов начинают с простого — с изучения закладки диспетчера задач.Task Manager был улучшен в Vista и Windows 7 по сравнению с XP.
Колонка информации о процессах, используемых приложением, содержит полезную информацию. (Изображение 1).
Вы можете получить дополнительную информацию в Task Manger.В меню ВИД вы можете отобразить дополнительные колонки (Изображение 2).

Вы можете отобразить полный путь к изображению, которое используется процессом или просмотреть командную строку для отображения команды со всеми параметрами, которые были использованы для запуска проверяемого процесса.
(вредоносное ПО часто имеет странный вид в командной консоли).
Просмотрите дополнительную информацию .
Изображении 3.

С помощью Task Manager можно получить и более подробную информацию. Кликните правой кнопкой и выберите свойства, в результате откроются свойства процесса в диалоговом окне. Здесь вы найдёте информацию относительно типов файлов, расположение, размер ,цифровые подписи ,авторские комментарии , номер версии и т.д. (большинство вредоносного ПО не имеют информации о версии).
Всё это неплохо , однако, Task Manager, всё же, не даёт полной информации.
Обратите внимание, что процесс так же можно изучить с помощью инструмента SysInternals Process Explorer, используя Process Explorer, чтобы обнаружить вредоносное ПО.
Process Explorer бесплатное приложение размером 1.46Мб, которое может быть загружено на сайте Microsoft TechNet.
Последнюю версию 14.1 можно скачать отсюда. Его также можно запустить по этой ссылке. Как видите, на изображении 4 вид используемых процессов несколько другой.
изображение 4
В Process Explorer в левой колонке изображено дерево процессов, в котором показаны главные и дочерние процессы. Если процесс выглядит подозрительным, то связанные с ним процессы тоже могут быть таковыми. Очень полезным свойством является возможность кликнуть по процессу и сделать "поиск онлайн" для поиска информации относительно процесса, как показано на изображении 5.
Следует помнить, что некоторое вредоносное ПО будет использовать псевдо-случайно сгенерированные процессы, с целью предотвращения получения какой-либо информации при поиске. Как мы недавно отмечали, вредоносное ПО часто бывает упаковано , фиолетовый цвет индикатора в Process Explorer означает, что, возможно, файлы упакованы. Заметьте, что процессы созданные в отладочных версиях Visual Studio, выглядят как упакованные процессы.
Некоторые процессы будут вам довольно знакомы, и не вызовут подозрений (svchost.exe, rundll32, taskhost.exe и т.д.). Авторы вредоносного ПО это тоже знают, и часто за такими процессами скрывается вредоносное ПО. Злоумышленники создают свои собственные хост – службы для скрытия активности в системных процессах. При выборе DLL ,вы можете увидеть, что находится внутри процесса, изображения или данные. Так же этот вид отображает загруженные драйвера и может проверять строки и цифровые подписи. Если вы обнаружите процессы Microsoft, которые не имеют цифровой подписи, это должно вызвать подозрения, так как весь код Microsoft является подписанным.
Вы можете выборочно проверять подписи. Сделайте двойной клик по процессу и в свойствах нажмите Verify.
Вы можете увидеть окно свойств в диалоговом окне, показанное на изображении 6.
.
Во время проверки процесса утилита вас подключит к интернету для проверки Certificate Revocation List (CRL). В Process Explorer вы можете добавить для отображения колонку "проверенные подписи"
Вид -> выделить нужные колонки -> ставим галочку “Verified Signer” как показано на изображении 7.
Заметите новую колонку с подписями, которые были проверены в индивидуальном порядке.
изображение 8.
изображение 9.
Для того, чтобы проверить все подписи, вы можете нажать на Опции и выбрать Verify image signatures. Другая утилита в SysInternal tool — Sigcheck , создана для проверки цифровых подписей. Она совместима с версиями Windows XP и выше. Последнюю версию 1.71 можно скачать отсюда. Не забывайте ,что авторы вредоносного ПО также могут получить цифровые сертификаты для своего ПО, так что существование подписи не является гарантией безопасности процесса.
Итоги
В первой части статьи, посвященной использованию SysInternal tools для ручного выявления и очистки вредоносного ПО в Windows системах, было показано, как использовать Process Explorer для поиска подозрительных процессов, которые могут указывать на нежелательное ПО.
Во второй части мы рассмотрим как использовать функционал автозагрузки для обнаружения вредоносного ПО, загружающегося при запуске ,а также, как использовать Prоcess Monitor для отслеживания активности и возможных путей по очистке системы.