وبلاگ
Microsoft Sysinternals: بهترین ابزار عیب یابی ویندوز (بخش دوم)
سیستم های عامل حداقل به حداقل تعمیر و نگهداری نیاز دارند تا در طولانی مدت به درستی اجرا شوند. در حالی که برخی از ابزارهای مهم در حال حاضر در مایکروسافت گنجانده شده است، مایکروسافت Sysinternals بهترین ابزارهای مورد نیاز برای عیب یابی سیستم های ویندوز را ارائه می دهد.
مقاله مرتبط: Microsoft Sysinternals: بهترین ابزار عیب یابی ویندوز (بخش اول)
Autoruns: کم کردن شروع خودکار برنامه

شروع خودکار تحت کنترل: Autoruns تمام رمپ های شروع خودکار را نشان می دهد. برای برنامه هایی که نیاز ندارید، به سادگی تیک جلوی نام آنها را بردارید.
همانطور که اکثر مردم می دانند، ویندوز تازه نصب شده به سرعت بوت می شود و بدون تاخیر واکنش نشان می دهد. متأسفانه، این معمولاً با گذشت زمان تغییر می کند. دلیل این کاهش سرعت به دلیل برنامه هایی است که خود را برای شروع خودکار در هنگام نصب پیکربندی می کنند. برای مثال، برنامهای مانند این میتواند بهروزرسانیها را بررسی کند یا منتظر رویدادها در پسزمینه باشد. با این حال، این باعث تاخیر در شروع ویندوز و کاهش سرعت سیستم می شود. هیچ یک از برنامه های شروع خودکار واقعاً ضروری نیستند، اما می توانند مفید باشند. بنابراین باید در هر مورد بررسی کنید که آیا یک برنامه شروع خودکار برای شما مهم است و آیا می خواهید شروع سیستم با تاخیر را برای آن بپذیرید یا خیر.
Sysinternals-Autoruns
Sysinternals-Autoruns (Autoruns.exe، Autoruns64.exe) تمام رمپهای شروع خودکار را فهرست میکند و همچنین میتواند برنامههای افزودنی را برای Windows Explorer و Microsoft Office نمایش و مدیریت کند.
پس از شروع، ابزار چندین برگه را برای مناطق مختلف نشان می دهد. متوجه خواهید شد که کاربردی ترین برگه تب “Everything” است که همه چیز را با هم نشان می دهد. این فهرست بسیار طولانی است، اما میتوان از طریق «Options -> Hide Microsoft Entries» محدود شود تا محصولاتی را که منشا مایکروسافت نیستند و فقط نرمافزارهایی را که بعداً از تولیدکنندگان دیگر اضافه شدهاند نشان دهد.
تیکها را از تمام ورودیهایی که به آنها نیاز ندارید بردارید، این کار چیزی را حذف نمیکند. اگر بعداً مشخص شد که یک برنامه باید به طور خودکار شروع شود، همیشه می توانید دوباره کادر را علامت بزنید.
از “File -> Run as Administrator” برای شروع Autoruns با حقوق بیشتر استفاده کنید. به عنوان یک قاعده، این امر ضروری نیست، مگر اینکه، برای مثال، سرویسهای سیستم در قسمت «Services» خاموش شوند. با این حال، در اینجا احتیاط توصیه می شود. سرویس های مایکروسافت را خاموش نکنید، زیرا ممکن است منجر به اختلال در عملکرد شود.
ذخیره و مقایسه کنید
پس از نصب برخی از نرم افزارها بر روی رایانه خود، احتمالاً ورودی های شروع خودکار جدید ظاهر می شوند. برای جلوگیری از جستجوی آنها، وضعیت فعلی را در یک فایل از طریق “File -> Save” ذخیره کنید. بعداً، وضعیت ذخیره شده را می توان با پیکربندی فعلی از طریق “File -> Compare” مقایسه کرد. این ابزار ورودی های جدید را با رنگ سبز برجسته می کند و ورودی های حذف شده با رنگ قرمز ظاهر می شوند.
فرآیندها را با دقت بیشتری بررسی کنید
گاهی اوقات مشخص نیست که کدام برنامه در پشت ورودی شروع خودکار پنهان شده است و عملکرد آن چیست. همانند Process Explorer، با کلیک راست روی ماوس، میتوانید «Search Online» را انتخاب کنید و در نتیجه جستجوی اینترنتی را در مرورگر برای نام فرآیند شروع کنید.

بررسی امنیت: فایل های مشکوک را به Virustotal.com ارسال کنید. نتیجه نشان می دهد که آیا یک یا چند اسکنر ویروس بدافزار را در فایل پیدا می کنند.
همچنین میتوانید یک بررسی امنیتی، مشابه Process Explorer، از طریق آیتم منوی زمینه «ارسال فایل به VirusTotal» یا «Check VirusTotal.com» انجام دهید. اگر Virustotal تعداد زیادی ویروس را گزارش کند، برنامه بعدی باید با دقت بیشتری بررسی شود و در صورت شک، حذف یا تغییر نام داده شود.
Process Monitor: رفتار برنامه ها را بررسی کنید
یک اسکنر ویروس می تواند بدافزار را در یک برنامه شناسایی کند یا به دلیل رفتارش آن را به عنوان خطرناک طبقه بندی کند. با این حال، شما همچنین می توانید بررسی کنید که یک برنامه به تنهایی به کدام فایل ها، ورودی های رجیستری یا منابع شبکه دسترسی دارد و بنابراین هر گونه رفتار نامطلوب را کشف کنید.
این نوع اطلاعات را می توان با کمک Process Monitor (Procmon.exe، Procmon64.exe) تعیین کرد. با این حال، این کار آسانی نیست، زیرا تقریباً همه برنامه ها دائماً به هارد دیسک یا شبکه دسترسی دارند و فیلتر کردن اطلاعات مربوطه از انبوه داده ها دشوار است.

Process Monitor: این ابزار نشان می دهد که برنامه به کدام منابع سیستم دسترسی دارد. به عنوان مثال، دسترسی های رجیستری، فایل و شبکه را می توان تعیین کرد.
نظارت بلافاصله پس از شروع مانیتور فرآیند شروع می شود. با کلید ترکیبی Ctrl-E می توانید پس از مدت کوتاهی ضبط را متوقف کنید. پنجره برنامه یک لیست زمانی از دسترسی ها از همه برنامه های فعال را نشان می دهد. در قسمت «Process Name» نام برنامهای که یک عمل را انجام داده و در زیر «عملیات» عمل را میبینید. به عنوان مثال، “RegQueryValue” به این معنی است که برنامه یک مقدار را از رجیستری درخواست کرده است.
بررسی یک نرم افزار خاص
برای بررسی یک نرم افزار خاص می توان از فیلتر استفاده کرد. برنامهای را که میخواهید بررسی کنید باز کنید، روی نماد با هدف («Include Process from Window») در Process Monitor کلیک کنید، دکمه سمت چپ ماوس را نگه دارید و خطوط متقاطع را به پنجره برنامهای که میخواهید بررسی کنید بکشید. به “فیلتر -> فیلتر” بروید. در حال حاضر باید برخی از ورودی ها در لیست وجود داشته باشد و می توانید، برای مثال، خود Procmon.exe را از معاینه حذف کنید. در ابتدا خط “PID is [ID] شامل” است، که در آن “[ID]” شناسه فرآیند برنامه انتخاب شده است. داخل پنجره اصلی Process Monitor، ضبط را با کلید ترکیبی Ctrl-E فعال کنید.

ایجاد یک فیلتر برای Process Monitor: از یک فیلتر برای محدود کردن ثبت گزارش به رویدادهایی که برای شما مهم هستند، مانند دسترسی به شبکه، استفاده کنید.
برای پیکربندی جایگزین، به “Filter -> Filter” بروید و روی “Reset” کلیک کنید. در بخش «Display entries matching these conditions» ورودی «نام فرآیند» را انتخاب کنید. در سمت راست، “is” و بعد از آن نام برنامه ای را که می خواهید بررسی کنید، از جمله پسوند نام فایل “.exe” را وارد کنید. انتهای خط، “Include” را انتخاب کنید. سپس می خواهید نام برنامه را تعیین کنید، به عنوان مثال، از طریق Process Explorer. اگر فقط به دسترسی به شبکه علاقه دارید، فیلترهای بیشتری مانند «Event Class is Network include» یا «Event Class is File System include» تعریف کنید. بر روی “Add” و در نهایت “OK” کلیک کنید.
بعد از اینکه فیلتر انتخابی خود را تنظیم کردید، رویدادهایی را که تاکنون ضبط کرده اید با Ctrl-X حذف کنید و دوباره با Ctrl-E ضبط را شروع کنید. ناحیه نمایش داده شده در لیست رویداد را می توان از طریق پنج دکمه در ناحیه سمت راست نوار ابزار نیز کنترل کرد.
Sysinternals Sysmon:
ابزار Sysinternals Sysmon را می توان برای ثبت تمام یا منتخب رویدادهای سیستم که ممکن است نشان دهنده کدهای مخرب یا فعالیت های هکر باشد استفاده کرد.
ابزارهای PS: ابزارهای خط فرمان که می توانند برای نگهداری از راه دور نیز استفاده شوند

راهنما برای PS-Tools: فایل راهنما Pstools.chm حاوی توضیحاتی در مورد ابزارها و توضیحاتی برای معنای گزینه های خط فرمان موجود است.
ابزار Sysinternals شامل چندین ابزار خط فرمان است که نام آنها با “PS” شروع می شود. با ابزار PS، می توانید فرآیندهای در حال اجرا را نمایش دهید، فرآیندها را خاتمه دهید یا رایانه شخصی را خاموش کنید. راهنمای ابزارها در فایل Pstools.chm ارائه شده است.
این ابزارها به ویژه جالب هستند زیرا می توان از آنها برای کنترل از راه دور رایانه های شخصی دیگر در شبکه استفاده کرد. در رایانه های شخصی مورد نظر، باید سه خط فرمان زیر را در یک خط فرمان به عنوان مدیر اجرا کنید و سپس رایانه شخصی را مجدداً راه اندازی کنید:
sc config RemoteRegistry start=auto
sc start RemoteRegistry
reg add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v LocalAccountTokenFilterPolicy /t REG_DWORD /d 1 /f
همچنین مطمئن شوید که میتوانید از طریق Windows Explorer به اشتراکگذاریهای شبکه دسترسی داشته باشید و اشتراکگذاری فایل و چاپگر فعال باشد.
اگر گزینه دیگری را مشخص نکنید، همه ابزارها روی رایانه شخصی کار می کنند. برای دسترسی از راه دور، ابزارها به آدرس IP یا نام رایانه ای که می خواهید به آن دسترسی داشته باشید نیاز دارند. شکل کلی به صورت زیر است:
tool.exe \[IP] -u [Benutzer] -p [Passwort] [weitere Optionen]
برای کارهایی که به حقوق مدیریتی نیاز ندارند، نام یک کاربر استاندارد را روی «[user]» تنظیم کنید، در غیر این صورت از حسابی استفاده کنید که حقوق مدیریتی دارد. مثلا:
psexec \[IP] -u [Benutzer] -p [Passwort] powershell.exe
می توانید از Powershell به صورت تعاملی در رایانه شخصی دیگر استفاده کنید. دستور برای آن این است:
psshutdown -r -t 10 \[IP] -u [Benutzer] -p [Passwort]
کامپیوتر از راه دور بعد از 10 ثانیه راه اندازی مجدد می شود.

خاموش کردن از راه دور: با ابزار Psshutdown می توان رایانه شخصی را از طریق شبکه راه اندازی مجدد کرد. کامپیوتر هدف باید برای دسترسی از راه دور پیکربندی شود.
Handle: فولدرهای مسدود شده را رفع انسداد کنید
گاهی اوقات پوشه ها یا فایل ها را نمی توان حذف یا تغییر نام داد. سپس پیغام خطا میخواند: «The action cannot be completed because the folder (or a file in it) is open in another program». زمانی که میخواهید یک درایو USB را خارج کنید، پیام مشابهی دریافت میشود اما یک فایل باز مانع از آن میشود. متأسفانه ویندوز معمولاً نشان نمی دهد که فایل یا پوشه دقیقاً در کدام برنامه باز است. ابزار Sysinternals Handle Viewer (handle.exe، handle64.exe) کمی پرحرف تر است. آن را در یک خط فرمان یا Powershell اجرا کنید که با حقوق مدیریت شروع می کنید. می توانید با این ابزار را فرا بخوانید:
handle C:[MeinOrdner]
Handle Viewer مسیر کامل پوشه یا فایل آسیب دیده را برای مکان نگهدار نمایش می دهد. همچنین نام برنامه، شناسه فرآیند آن و شناسه دسته را خروجی می دهد. اگر برنامه همچنان در حال اجرا است، می توانید آن را ببندید تا پیام خطا متوقف شود.

چه کسی یک فایل را مسدود می کند؟ دسته نشان می دهد که کدام فرآیند به تازگی یک فایل را به طور انحصاری باز کرده است. در صورت لزوم، هندل فایل نیز می تواند بسته شود.
اگر برنامه در پسزمینه از کار افتاده است، با وارد کردن دستور زیر، هندل را ببندید:
handle -p [Prozess-ID] -c [Handle-ID]
هنگامی که این کار را انجام دادید، فقط دسته بسته می شود، خود برنامه معمولاً به کار خود ادامه می دهد. با این حال، برای فایلهای ذخیره نشده، این احتمالاً منجر به از دست رفتن دادهها میشود، بنابراین مراقب باشید.
ما را در اینستاگرام دنبال کنید
برای خرید محصولات دل کلیک کنید
کندل، عرضه کننده محصولات دل در ایران
برای اطلاع از قیمت لپ تاپ دل کلیک کنید
مانیتور دل | تبلت دل | لوازم جانبی دل
فروش و خدمات دل در ایران