简介
介绍部分系统工具,帮助我们分析第三方程序(无代码)的状态,主要是系统相关依赖对程序的影响。
-
TCPView TCP和UDP连接详细列表
-
ListDLL 报告加载到进程的 DLL 的实用工具
-
ProcessExplorer 显示实时文件系统、注册表和进程/线程活动
-
ProcessMonitor 系统监视工具
TCPView
介绍
TCPView 是一个Windows程序,它将显示系统上所有 TCP 和 UDP 种结点的详细列表,包括本地和远程地址以及 TCP 连接的状态。 在 Windows Server 2008、Vista 和 XP 上,TCPView 还会报告拥有终结点的进程的名称。 TCPView 提供了一个更信息、更方便的 Netstat 程序子集,它附带了Windows。 TCPView 下载包括 Tcpvcon,这是具有相同功能的命令行版本。
使用
启动 TCPView 时,它将枚举所有活动的 TCP 和 UDP 终结点,并将所有 IP 地址解析为其域名版本。 可以使用工具栏按钮或菜单项切换已解析名称的显示。 TCPView 显示拥有每个终结点的进程的名称,包括服务名称 ((如果有) )。
默认情况下,TCPView 每隔一秒更新一次,但可以使用 选项|刷新速率 菜单项以更改速率。 将状态从一个更新更改为下一个更新的终结点突出显示为黄色;已删除的终结点以红色显示,新终结点以绿色显示。
可以通过选择“文件”关闭已建立的 TCP/IP 连接, (标记为“已建立”) 状态的 TCP/IP 连接 |关闭连接,或通过右键单击连接并从生成的上下文菜单中选择 “关闭连接 ”。
可以使用 “保存 ”菜单项将 TCPView 的输出窗口保存到文件。
下载
适用于Windows的 TCPView - Sysinternals | Microsoft Learn
ListDLL
介绍
ListDLL 是报告加载到进程的 DLL 的实用工具。 可以使用它列出加载到所有进程中的所有 DLL、特定进程,或列出加载了特定 DLL 的进程。 ListDL 还可以显示 DLL 的完整版本信息,包括其数字签名,并可用于扫描未签名 DLL 的进程。
使用
listdlls [-r] [-v | -u] [processname|pid]
listdlls [-r] [-v] [-d dllname]
# 示例
Listdlls.exe Everything
参数 | 说明 |
---|---|
processname | 进程加载的转储 DLL (接受) 部分名称。 |
pid | 转储 DLL 与指定的进程 ID 相关联。 |
dllname | 仅显示已加载指定 DLL 的进程。 |
-r | 由于它们未在其基址加载而重新定位的标志 DLL。 |
-u | 仅列出未签名的 DLL。 |
-v | 显示 DLL 版本信息。 |
下载
ListDL - Sysinternals | Microsoft Learn
ProcessExplorer
介绍
进程监视器 是 Windows 的高级监视工具,用于显示实时文件系统、注册表和进程/线程活动。 它结合了两个旧版 Sysinternals 实用工具( Filemon 和 Regmon)的功能,并添加了丰富的增强功能列表,包括丰富和非破坏性筛选、会话 ID 和用户名等综合事件属性、可靠进程信息、对每个操作的集成符号支持的完整线程堆栈、同时记录到文件等。 其独特的强大功能将使 Process Monitor 成为系统故障排除和恶意软件搜寻工具包的核心实用工具。
曾经想知道哪个程序打开了特定的文件或目录? 现在你可以找到。 进程资源管理器 显示有关哪些句柄和 DLL 进程已打开或加载的信息。
进程资源管理器显示由两个子窗口组成。 顶部窗口始终显示当前活动进程的列表,包括其拥有的帐户的名称,而底部窗口中显示的信息取决于 进程资源管理器 所处于的模式:如果它处于句柄模式,你将看到进程在顶部窗口中选择的句柄已打开;如果 进程资源管理器 处于 DLL 模式,你将看到进程已加载的 DLL 和内存映射文件。 进程资源管理器 还具有强大的搜索功能,可快速显示哪些进程打开了特定句柄或加载了 DLL。
下载
进程资源管理器 - Sysinternals | Microsoft Learn
ProcessMonitor
介绍
Process Monitor是微软推荐的一款系统监视工具,能供实时显示文件系统、注册表、网络连接于进程活动的攻击工具。它整合了一些工具,其中Folemon专门用来监视系统中的任何文件操作过程,Regmon用来监视注册表的读写操作过程。
使用
常用按钮作用分别为:捕获开关、清屏、设置过滤条件、查找。
使用场景模拟:
1、停止捕获,清屏。
2、设置过滤条件
3.打开对应软件分析
4、修改选择列可观察到更多信息(增加时长和线程可帮助我们分析某一个处理卡住的情况)
下载