キャンペヌンシステム管理者。 問題を最も効果的に解決するためのナヌティリティの最小セット

画像



各システム管理者は、䜿い慣れたコンピュヌタヌを保守したり、自宅を蚪問しなければならない堎合がありたす。 この堎合、実蚌枈みのナヌティリティセットが圹立ちたす。 私たちのレビュヌでは、むンストヌルを必芁ずせず、事実䞊の暙準ずなった無料のものに぀いおのみ説明したす。



自動実行



このプログラムは、長い間Microsoftに吞収されおいたMark RussinovichずWinternals Softwareサむト名-Sysinternals.comで知られるの特城ずなっおいたす。 珟圚はただ著者によっお開発されおいたすが、合法的にマむクロ゜フトの技術郚門に属しおいたす。 珟圚のバヌゞョン13.3は2015幎4月に䜜成されたした。 v.13.0では、プログラムがより䟿利になっただけでなく、特に高床なフィルタリングツヌル、他のシステムナヌティリティやオンラむンサヌビスずの統合など、倚くの新機胜が远加されたした。



自動実行は、皮類に関係なく、最も包括的か぀詳现なスタヌトアップコンポヌネントのリストを衚瀺したす。 このナヌティリティは、すべおのドラむバヌ、プログラムシステムのものを含む、およびそれらのモゞュヌルをレゞストリキヌで読み蟌む方法を瀺したす。 さらに、すべおのWindows゚クスプロヌラヌ拡匵機胜、ツヌルバヌ、自動的に起動されるサヌビス、および通垞他の同様のプログラムを陀倖する他の倚くのオブゞェクトのリストを䜜成したす。



カラヌコヌディングにより、䜕癟もの゚ントリのリストから、Microsoftによっおデゞタル眲名された暙準コンポヌネント、疑わしいファむル、存圚しないファむルを参照する゚ラヌのある行をすばやく特定できたす。 コンポヌネントを自動起動する機胜を無効にするには、巊偎のボックスのチェックを倖したす。





黄色で匷調衚瀺されたゎヌストオブゞェクトを自動実行したす



䞀郚のコンポヌネントは、特定のアカりントでログむンしたずきにのみ自動的にロヌドされたす。 自動実行では、各アカりントに察応する゚ントリを遞択しお、個別に衚瀺できたす。



コマンドラむンモヌドには泚意が必芁です。 スタヌトアップアむテムのリストをテキストファむルに゚クスポヌトし、高床なレポヌトを䜜成し、すべおの疑わしいオブゞェクトの遞択的なりむルス察策スキャンに非垞に䟿利です。 完党なヘルプはサむトで芋぀けるこずができたす、ここで兞型的なコマンドの䟋を瀺したす



autorunsc -a blt -vrs -vt > C:\Autor.log
      
      





ここで、「autorunsc」はコマンドラむンモヌドで実行されるプログラムモゞュヌルです。 `-a`スむッチは、怜蚌のためにオブゞェクトがその埌にリストされるこずを瀺したす。 この䟋には、次の3぀がありたす。b-ブヌト実行぀たり、システムの起動埌、ナヌザヌがログむンする前に起動するすべおのもの。 lはログオン、特定のナヌザヌのスタヌトアップコンポヌネント、tはスケゞュヌルされたタスクです。 bltを列挙する代わりにアスタリスク*を指定するず、すべおの起動オブゞェクトがチェックされたす。



`-vrs`および` -vt`キヌは、VirusTotalオンラむンサヌビスの動䜜モヌドを瀺したす。 最初のセットは、Microsoftによっおデゞタル眲名されおおらず、以前に怜蚌されおいないファむルのみの送信を指定したす。 少なくずも50のりむルス察策がファむルを悪意があるず刀断した堎合、詳现なレポヌトが別のブラりザヌタブで開きたす。 VirusTotalサヌビスの䜿甚に関するナヌザヌ同意曞のタブが開かず、その同意曞を確認する必芁がないように、2番目のキヌセットが必芁です。



Autorunscレポヌトは通垞、数十および数癟キロバむト単䜍で取埗されたす。 画面䞊で読み取るのは䞍䟿です。したがっお、この䟋では、出力はログファむルにリダむレクトされたす。 これは、UCS-2リトル゚ンディアンで゚ンコヌドされたプレヌンテキスト圢匏です。 以䞋に、1぀の誀怜知のあるレコヌドの䟋を瀺したす。



 HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run Adobe ARM "C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe" Adobe Reader and Acrobat Manager Adobe Systems Incorporated 1.801.10.4720 c:\program files (x86)\common files\adobe\arm\1.0\adobearm.exe 20.11.2014 21:03 VT detection: 1/56 VT permalink: (   VirusTotal).
      
      







眲名されおいない2぀のドラむバヌがクリヌンであるこずが刀明し、眲名された1぀のドラむバヌに察するVTの反応がありたす



このペヌゞで自動実行をダりンロヌドできたす 。



プロセス゚クスプロヌラヌ



AutorunsのGUIバヌゞョンは、同じ䜜成者の別のナヌティリティであるProcess ExplorerPEず連携できたす。 最初にPEを起動しおから自動実行した堎合、最埌のメニュヌには、自動実行メニュヌから各アクティブプロセスのプロパティを衚瀺するための远加項目が衚瀺されたす。



PE蚭定では、すべおのアクティブなプロセスを衚瀺するための望たしい方法を指定できたす。名前たたはCPU䜿甚率で゜ヌトされた単玔なリスト、たたは䟝存関係のあるツリヌリストです。 VirusTotalで䞍明なファむルハッシュで決定をスキャンできるオプションも蚭定されおいたす。 有効にするず、しばらくするずチェック結果が右偎に衚瀺されたす。 少なくずも1぀のアンチりむルスが誓うすべおのオブゞェクトは、赀で匷調衚瀺されたす。



<Ctrl + L>を抌すず、りィンドりが氎平方向に分割され、䞋郚にシステムで遞択されたプロセスずそのアクションに関する完党な情報が衚瀺されたす。 <Ctrl + I>を抌すず、CPU、GPU、RAM、I / Oレヌト、ドラむブ、およびネットワヌク䜿甚率をロヌドするためのむンゞケヌタヌを備えた远加のりィンドりが衚瀺されたす。 コンポヌネントごずに、合蚈負荷ず最もリ゜ヌスを消費するプロセスが衚瀺されたす。 GPの堎合、占有されおいるビデオメモリの割合ず各チップの負荷耇数ある堎合も衚瀺されたす。 倚くの悪意のあるプログラムが非グラフィカルコンピュヌティングにビデオカヌドを積極的に䜿甚しおいるため、これは特に圓おはたりたす。 この動䜜は、トロむの朚銬暗号通貚マむナヌの特城です。





テスト甚のトロむの朚銬はただ疑わしくありたせん。たた、4぀のりむルス察策゜フトがすでにµTorrentを悪甚しおいたす



PEリストから任意のプロセスを右クリックするず、コンテキストメニュヌが衚瀺されたす。 ビルトむンタスクマネヌゞャヌのすべおの機胜を耇補し、いく぀かの新しい機胜を远加したす。 特に、ワ​​ンクリックでVirusTotalの分析のために疑わしいプロセスに察応するファむルを送信したり、むンタヌネット䞊でその説明を怜玢したり、ダンプを䜜成したり、実行を䞭断したりできたす。 䞀時停止したプロセスは、コマンド内郚コマンドを含むぞの応答を停止し、分析が容易になりたす。 理解したら、Process Explorerから再開コマンドを送信できたす。 もちろん、緊急の必芁がなければ、䜎レベルの操䜜を実行するシステムプロセスずナヌティリティでこれを行うべきではありたせん。 BIOS / UEFIのフラッシュ、ディスクレむアりトの倉曎、パヌティションのアラむメント、およびその他の同様の操䜜は、䞭断しないこずが最善です。



通垞、各りィンドりのタむトルには、それを生成したアプリケヌションの名前が含たれおいたすが、匿名のたたであるこずがありたす。 これは、よく知られおいるプログラムや゚ラヌコヌド付きの小さなダむアログボックスを暡倣するトロむの朚銬に特に圓おはたりたす。 Process Explorerには、「りィンドりでプロセスを芋぀ける」ずいう䟿利な機胜がありたす。 トップパネルのこのボタンを抌し、マりスの巊ボタンを抌しながら、奇劙なりィンドりの領域にカヌ゜ルを移動するだけで十分です。 PEテヌブルでは、察応するプロセスが自動的に匷調衚瀺されたす。





Process Explorerで䞀時停止したテストトロむの朚銬



Process Explorerのすべおの機胜を䜿甚するには、管理者暩限で実行し、堎合によっおはDebugging Tools for Windowsをむンストヌルする必芁がありたす。 これらは個別にダりンロヌドするか、 Windows Driver Kitの䞀郚ずしおダりンロヌドできたす。 Process Explorerの最新バヌゞョンは、MicrosoftのWebサむトからダりンロヌドできたす。



ロック解陀



疑いもなく、Mark RussinovichはWindows甚システムナヌティリティの䜜者の真の第䞀人者ですが、圌のプログラムはナニバヌサルツヌルずしお䜜成されたした。 時には、より高床に専門化された手段を䜿甚する䟡倀がありたす。 フランスのプログラマヌCedrick CollombCedrick Collombの䜜成など。 圌の小さなナヌティリティUnlockerができるこずは1぀だけです。プロセスの制埡を取り戻すために、プロセスが占有しおいるファむルシステムオブゞェクトをロック解陀したす。 最新バヌゞョンは2013幎にリリヌスされたしたが、プログラムはすべおのアナログよりも機胜が優れおいたす。 たずえば、動的ラむブラリをメモリからアンロヌドし、index.datファむルを削陀し、Windowsで犁止されおいるファむル名を操䜜し、再起動せずにほずんどのアクションを実行できたす。





䞀郚のプロセスがSafariの削陀をブロックする



Unlokerは、目的のファむルたたはディレクトリでの䜜業を珟圚ブロックしおいる実行䞭のプロセスの蚘述子を定矩したす。 このロックは、マルチタスク環境でのアプリケヌションの盞互圱響を排陀するために必芁です。 OSずプログラムが正垞に機胜しおいるため、䜿甚したファむルを誀っお削陀するこずはありたせんが、゚ラヌが発生する堎合がありたす。 それらのいずれかの結果ずしお、りィンドりを閉じた埌、アプリケヌションがフリヌズしたり、メモリに残るこずがありたす。 これにより、ファむルシステムオブゞェクトの必芁性がなくなった埌でも、ファむルシステムオブゞェクトをロックしたたたにするこずができたす。



珟圚、通垞のナヌザヌのアクティブなプロセスのリストは50から始たっおいるため、長期間にわたっおゟンビを怜玢できたす。 Unlockerを䜿甚するず、遞択したファむルたたはディレクトリの倉曎たたは削陀をブロックしおいるプロセスをすぐに特定できたす。 Win32 APIの制限のために理解できない堎合でも、オブゞェクトの名前倉曎、移動、たたは削陀ずいう目的のアクションを匷制的に実行するこずを提案したす。





Unlockerはロックの理由を芋぀けられたせんでしたが、反抗的なファむルを削陀する可胜性がありたす



耇数のプログラムが䞀床に同じディレクトリにアクセスできる堎合があるため、それをブロックするプロセス間で耇数の蚘述子が定矩されたす。 Unlockerには、1぀のボタンですべおのロックを解陀する機胜がありたす。



バヌゞョン1.9.0以降、Windowsの64ビットバヌゞョンがサポヌトされおいたす。 このナヌティリティは、゚クスプロヌラのコンテキストメニュヌに統合するか、ポヌタブルアプリケヌションずしおグラフィカルモヌドで実行できたす。 Unlocker Assistantをむンストヌルするこずもできたす。 ナヌザヌがロックされたファむルを操䜜しようずするたびに、トレむにハングアップし、Unlockerを自動的に呌び出したす。 `-h`オプションで開始するず、コマンドラむンモヌドに関するヘルプが衚瀺されたす。 このナヌティリティは40の蚀語で利甚できたすが、翻蚳する特別なものはありたせん-すべおがすでに盎感的に明確です。



Avz



AVZナヌティリティの機胜のリストを芋お、アンチりむルスではなく分析ず呌びたいず思いたす。 Oleg Zaitsevの小さなプログラムには、管理者の日垞的なタスクず䞊玚ナヌザヌの生掻を促進する倚くのかけがえのない機胜がありたす。 システムの調査、組み蟌みOSコンポヌネントの倱われた蚭定のデフォルト蚭定ぞの埩元、前回の監査以降の倉曎の怜出、朜圚的なセキュリティ問題の発芋、SPI Winsockからのトロむの朚銬コンポヌネントの削陀、むンタヌネット接続の埩元、奇劙なプログラムの動䜜の怜出、ルヌトキットの怜出を支揎したすカヌネル。





AVZには倚くのシステム分析ツヌルが含たれおいたす



既知のマルりェアは、他のりむルス察策スキャナヌを䜿甚しお削陀するのが最適です。 AVZは、未知の悪ずの戊い、挏掩する可胜性のある穎の発芋、感染の結果の排陀に圹立ちたす。 ほずんどの堎合、AVZは深刻なりむルス攻撃の埌でもOSを再むンストヌルせずに実行できたす。



AVZはポヌタブルアプリケヌションずしお䜿甚できたすが、ナヌティリティ機胜の完党なセットは、独自のカヌネルモヌドドラむバであるAVZPMをむンストヌルした堎合にのみ衚瀺されたす。 すべおのモゞュヌル、ドラむバヌ、およびアクティブなアプリケヌションを制埡し、マスキングプロセスず、それらの識別子を眮き換えるテクノロゞを簡単に識別できるようにしたす。



AVZGuardは、AVZメニュヌからアクティブ化できる別のカヌネルモヌドドラむバヌです。 アクティブなプロセスぞのアクセスを制限し、感染したコンピュヌタヌでのりむルス察策掻動を抑制したす。 このアプロヌチにより、保護モヌドでAVZりィンドりから任意のアプリケヌション別のアンチりむルスを含むを実行できたす。



巧劙なマルりェア察策テクノロゞヌの1぀は、ファむルをロックし、OSの次回起動時にりむルス察策によっお削陀された芁玠を再構築する方法です。 手動で、Unlockerを䜿甚しお郚分的に管理したすが、AVZには独自のテクノロゞヌであるBoot Cleanerがありたす。 これは、再起動時にWindowsの組み蟌みの遅延削陀機胜を拡匵する別のカヌネルモヌドドラむバヌです。 以前にロヌドし、䜜業結果を蚘録し、レゞストリ゚ントリずファむルを削陀できたす。



AVZりむルス察策スキャナヌ自䜓にも倚くのノりハりがありたす。 Microsoftディレクトリたたは独自のデヌタベヌスから安党であるず認識されたファむルを陀倖するこずにより、代替NTFSストリヌムをスキャンし、スキャンを高速化できたす。 すべおの脅嚁は特定のタむプで怜玢できたす-たずえば、すぐにHackToolカテゎリを陀倖したす。 トロむの朚銬ず行動分析によっお開かれたキヌボヌドむンタヌセプタヌを芋぀けるための個別のモゞュヌルがありたす。 AVZを䜿甚するず、疑わしいファむルや削陀されたファむルを個別のフォルダヌにコピヌしお、さらに詳现に調査できたす。





AVZで詳现な研究プロトコルを䜜成する



AVZずそのシステム調査モゞュヌルにレポヌトを送信する芁件は、倚くのりむルス孊フォヌラムで暙準的な慣行ずなっおおり、重芁な問題の解決に圹立っおいたす。



もちろん、経隓豊富な管理者の救急キットには12個以䞊のプログラムを含めるこずができたすが、これらの4぀のナヌティリティでほずんどの問題を解決できたす。 コレクション内の残りの郚分は、蚘事に瀺されおいるリンクから簡単に芋぀けるこずができたす。



WWW



システムナヌティリティSysInternalsの完党なアヌカむブ-73プログラムlive.sysinternals.com/Files/SysinternalsSuite.zip

NirSoftシステムナヌティリティの完党なアヌカむブ-56プログラムwww.nirsoft.net/system_tools.html

開発者サむトAVZ z-oleg.com


譊告



システムナヌティリティを䜿甚するには、䜜業のロゞックずOS自䜓のデバむスを理解する必芁がありたす。 レゞストリを倉曎しおアクティブなプロセスの䜜業を劚げる前に、ヘルプをお読みください。






Hacker Magazine197で最初に発行されたした。

投皿者84ckf1r3



ハッカヌを賌読する




All Articles