آموزشی, تعمیر لپ تاپ, سخت افزار, کاربردی

Microsoft Sysinternals: بهترین ابزار عیب یابی ویندوز (بخش دوم)

سیستم های عامل حداقل به حداقل تعمیر و نگهداری نیاز دارند تا در طولانی مدت به درستی اجرا شوند. در حالی که برخی از ابزارهای مهم در حال حاضر در مایکروسافت گنجانده شده است، مایکروسافت Sysinternals بهترین ابزارهای مورد نیاز برای عیب یابی سیستم های ویندوز را ارائه می دهد.

مقاله مرتبط: Microsoft Sysinternals: بهترین ابزار عیب یابی ویندوز (بخش اول)

 

Autoruns: کم کردن شروع خودکار برنامه

 

Sysinternals Autoruns

شروع خودکار تحت کنترل: Autoruns تمام رمپ های شروع خودکار را نشان می دهد. برای برنامه هایی که نیاز ندارید، به سادگی تیک جلوی نام آنها را بردارید.

 

همانطور که اکثر مردم می دانند، ویندوز تازه نصب شده به سرعت بوت می شود و بدون تاخیر واکنش نشان می دهد. متأسفانه، این معمولاً با گذشت زمان تغییر می کند. دلیل این کاهش سرعت به دلیل برنامه هایی است که خود را برای شروع خودکار در هنگام نصب پیکربندی می کنند. برای مثال، برنامه‌ای مانند این می‌تواند به‌روزرسانی‌ها را بررسی کند یا منتظر رویدادها در پس‌زمینه باشد. با این حال، این باعث تاخیر در شروع ویندوز و کاهش سرعت سیستم می شود. هیچ یک از برنامه های شروع خودکار واقعاً ضروری نیستند، اما می توانند مفید باشند. بنابراین باید در هر مورد بررسی کنید که آیا یک برنامه شروع خودکار برای شما مهم است و آیا می خواهید شروع سیستم با تاخیر را برای آن بپذیرید یا خیر.

 

Sysinternals-Autoruns

Sysinternals-Autoruns (Autoruns.exe، Autoruns64.exe) تمام رمپ‌های شروع خودکار را فهرست می‌کند و همچنین می‌تواند برنامه‌های افزودنی را برای Windows Explorer و Microsoft Office نمایش و مدیریت کند.

پس از شروع، ابزار چندین برگه را برای مناطق مختلف نشان می دهد. متوجه خواهید شد که کاربردی ترین برگه تب “Everything” است که همه چیز را با هم نشان می دهد. این فهرست بسیار طولانی است، اما می‌توان از طریق «Options -> Hide Microsoft Entries» محدود شود تا محصولاتی را که منشا مایکروسافت نیستند و فقط نرم‌افزارهایی را که بعداً از تولیدکنندگان دیگر اضافه شده‌اند نشان دهد.

تیک‌ها را از تمام ورودی‌هایی که به آن‌ها نیاز ندارید بردارید، این کار چیزی را حذف نمی‌کند. اگر بعداً مشخص شد که یک برنامه باید به طور خودکار شروع شود، همیشه می توانید دوباره کادر را علامت بزنید.

از “File -> Run as Administrator” برای شروع Autoruns با حقوق بیشتر استفاده کنید. به عنوان یک قاعده، این امر ضروری نیست، مگر اینکه، برای مثال، سرویس‌های سیستم در قسمت «Services» خاموش شوند. با این حال، در اینجا احتیاط توصیه می شود. سرویس های مایکروسافت را خاموش نکنید، زیرا ممکن است منجر به اختلال در عملکرد شود.

 

ذخیره و مقایسه کنید

پس از نصب برخی از نرم افزارها بر روی رایانه خود، احتمالاً ورودی های شروع خودکار جدید ظاهر می شوند. برای جلوگیری از جستجوی آنها، وضعیت فعلی را در یک فایل از طریق “File -> Save” ذخیره کنید. بعداً، وضعیت ذخیره شده را می توان با پیکربندی فعلی از طریق “File -> Compare” مقایسه کرد. این ابزار ورودی های جدید را با رنگ سبز برجسته می کند و ورودی های حذف شده با رنگ قرمز ظاهر می شوند.

 

فرآیندها را با دقت بیشتری بررسی کنید

گاهی اوقات مشخص نیست که کدام برنامه در پشت ورودی شروع خودکار پنهان شده است و عملکرد آن چیست. همانند Process Explorer، با کلیک راست روی ماوس، می‌توانید «Search Online» را انتخاب کنید و در نتیجه جستجوی اینترنتی را در مرورگر برای نام فرآیند شروع کنید.

 

فرآیندها را با دقت بیشتری بررسی کنید

بررسی امنیت: فایل های مشکوک را به Virustotal.com ارسال کنید. نتیجه نشان می دهد که آیا یک یا چند اسکنر ویروس بدافزار را در فایل پیدا می کنند.

 

همچنین می‌توانید یک بررسی امنیتی، مشابه Process Explorer، از طریق آیتم منوی زمینه «ارسال فایل به VirusTotal» یا «Check VirusTotal.com» انجام دهید. اگر Virustotal تعداد زیادی ویروس را گزارش کند، برنامه بعدی باید با دقت بیشتری بررسی شود و در صورت شک، حذف یا تغییر نام داده شود.

 

Process Monitor: رفتار برنامه ها را بررسی کنید

یک اسکنر ویروس می تواند بدافزار را در یک برنامه شناسایی کند یا به دلیل رفتارش آن را به عنوان خطرناک طبقه بندی کند. با این حال، شما همچنین می توانید بررسی کنید که یک برنامه به تنهایی به کدام فایل ها، ورودی های رجیستری یا منابع شبکه دسترسی دارد و بنابراین هر گونه رفتار نامطلوب را کشف کنید.

این نوع اطلاعات را می توان با کمک Process Monitor (Procmon.exe، Procmon64.exe) تعیین کرد. با این حال، این کار آسانی نیست، زیرا تقریباً همه برنامه ها دائماً به هارد دیسک یا شبکه دسترسی دارند و فیلتر کردن اطلاعات مربوطه از انبوه داده ها دشوار است.

 

Process Monitor: رفتار برنامه ها را بررسی کنید

Process Monitor: این ابزار نشان می دهد که برنامه به کدام منابع سیستم دسترسی دارد. به عنوان مثال، دسترسی های رجیستری، فایل و شبکه را می توان تعیین کرد.

 

نظارت بلافاصله پس از شروع مانیتور فرآیند شروع می شود. با کلید ترکیبی Ctrl-E می توانید پس از مدت کوتاهی ضبط را متوقف کنید. پنجره برنامه یک لیست زمانی از دسترسی ها از همه برنامه های فعال را نشان می دهد. در قسمت «Process Name» نام برنامه‌ای که یک عمل را انجام داده و در زیر «عملیات» عمل را می‌بینید. به عنوان مثال، “RegQueryValue” به این معنی است که برنامه یک مقدار را از رجیستری درخواست کرده است.

 

بررسی یک نرم افزار خاص

برای بررسی یک نرم افزار خاص می توان از فیلتر استفاده کرد. برنامه‌ای را که می‌خواهید بررسی کنید باز کنید، روی نماد با هدف («Include Process from Window») در Process Monitor کلیک کنید، دکمه سمت چپ ماوس را نگه دارید و خطوط متقاطع را به پنجره برنامه‌ای که می‌خواهید بررسی کنید بکشید. به “فیلتر -> فیلتر” بروید. در حال حاضر باید برخی از ورودی ها در لیست وجود داشته باشد و می توانید، برای مثال، خود Procmon.exe را از معاینه حذف کنید. در ابتدا خط “PID is [ID] شامل” است، که در آن “[ID]” شناسه فرآیند برنامه انتخاب شده است. داخل پنجره اصلی Process Monitor، ضبط را با کلید ترکیبی Ctrl-E فعال کنید.

 

بررسی یک نرم افزار خاص

ایجاد یک فیلتر برای Process Monitor: از یک فیلتر برای محدود کردن ثبت گزارش به رویدادهایی که برای شما مهم هستند، مانند دسترسی به شبکه، استفاده کنید.

 

برای پیکربندی جایگزین، به “Filter -> Filter” بروید و روی “Reset” کلیک کنید. در بخش «Display entries matching these conditions» ورودی «نام فرآیند» را انتخاب کنید. در سمت راست، “is” و بعد از آن نام برنامه ای را که می خواهید بررسی کنید، از جمله پسوند نام فایل “.exe” را وارد کنید. انتهای خط، “Include” را انتخاب کنید. سپس می خواهید نام برنامه را تعیین کنید، به عنوان مثال، از طریق Process Explorer. اگر فقط به دسترسی به شبکه علاقه دارید، فیلترهای بیشتری مانند «Event Class is Network include» یا «Event Class is File System include» تعریف کنید. بر روی “Add” و در نهایت “OK” کلیک کنید.

بعد از اینکه فیلتر انتخابی خود را تنظیم کردید، رویدادهایی را که تاکنون ضبط کرده اید با Ctrl-X حذف کنید و دوباره با Ctrl-E ضبط را شروع کنید. ناحیه نمایش داده شده در لیست رویداد را می توان از طریق پنج دکمه در ناحیه سمت راست نوار ابزار نیز کنترل کرد.

Sysinternals Sysmon:

ابزار Sysinternals Sysmon را می توان برای ثبت تمام یا منتخب رویدادهای سیستم که ممکن است نشان دهنده کدهای مخرب یا فعالیت های هکر باشد استفاده کرد.

 

ابزارهای PS: ابزارهای خط فرمان که می توانند برای نگهداری از راه دور نیز استفاده شوند

 

ابزارهای PS: ابزارهای خط فرمان که می توانند برای نگهداری از راه دور نیز استفاده شوند

راهنما برای PS-Tools: فایل راهنما Pstools.chm حاوی توضیحاتی در مورد ابزارها و توضیحاتی برای معنای گزینه های خط فرمان موجود است.

 

ابزار Sysinternals شامل چندین ابزار خط فرمان است که نام آنها با “PS” شروع می شود. با ابزار PS، می توانید فرآیندهای در حال اجرا را نمایش دهید، فرآیندها را خاتمه دهید یا رایانه شخصی را خاموش کنید. راهنمای ابزارها در فایل Pstools.chm ارائه شده است.

این ابزارها به ویژه جالب هستند زیرا می توان از آنها برای کنترل از راه دور رایانه های شخصی دیگر در شبکه استفاده کرد. در رایانه های شخصی مورد نظر، باید سه خط فرمان زیر را در یک خط فرمان به عنوان مدیر اجرا کنید و سپس رایانه شخصی را مجدداً راه اندازی کنید:

 

sc config RemoteRegistry start=auto
sc start RemoteRegistry
reg add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v LocalAccountTokenFilterPolicy /t REG_DWORD /d 1 /f

 

همچنین مطمئن شوید که می‌توانید از طریق Windows Explorer به اشتراک‌گذاری‌های شبکه دسترسی داشته باشید و اشتراک‌گذاری فایل و چاپگر فعال باشد.

اگر گزینه دیگری را مشخص نکنید، همه ابزارها روی رایانه شخصی کار می کنند. برای دسترسی از راه دور، ابزارها به آدرس IP یا نام رایانه ای که می خواهید به آن دسترسی داشته باشید نیاز دارند. شکل کلی به صورت زیر است:

 

tool.exe \[IP] -u [Benutzer] -p [Passwort] [weitere Optionen]

 

برای کارهایی که به حقوق مدیریتی نیاز ندارند، نام یک کاربر استاندارد را روی «[user]» تنظیم کنید، در غیر این صورت از حسابی استفاده کنید که حقوق مدیریتی دارد. مثلا:

 

psexec \[IP] -u [Benutzer] -p [Passwort] powershell.exe

 

می توانید از Powershell به صورت تعاملی در رایانه شخصی دیگر استفاده کنید. دستور برای آن این است:

 

psshutdown -r -t 10 \[IP] -u [Benutzer] -p [Passwort]

 

کامپیوتر از راه دور بعد از 10 ثانیه راه اندازی مجدد می شود.

 

خاموش کردن از راه دور: با ابزار Psshutdown می توان رایانه شخصی را از طریق شبکه راه اندازی مجدد کرد. کامپیوتر هدف باید برای دسترسی از راه دور پیکربندی شود.

 

Handle: فولدرهای مسدود شده را رفع انسداد کنید

گاهی اوقات پوشه ها یا فایل ها را نمی توان حذف یا تغییر نام داد. سپس پیغام خطا می‌خواند: «The action cannot be completed because the folder (or a file in it) is open in another program». زمانی که می‌خواهید یک درایو USB را خارج کنید، پیام مشابهی دریافت می‌شود اما یک فایل باز مانع از آن می‌شود. متأسفانه ویندوز معمولاً نشان نمی دهد که فایل یا پوشه دقیقاً در کدام برنامه باز است. ابزار Sysinternals Handle Viewer (handle.exe، handle64.exe) کمی پرحرف تر است. آن را در یک خط فرمان یا Powershell اجرا کنید که با حقوق مدیریت شروع می کنید. می توانید با این ابزار را فرا بخوانید:

 

handle C:[MeinOrdner]

 

Handle Viewer مسیر کامل پوشه یا فایل آسیب دیده را برای مکان نگهدار نمایش می دهد. همچنین نام برنامه، شناسه فرآیند آن و شناسه دسته را خروجی می دهد. اگر برنامه همچنان در حال اجرا است، می توانید آن را ببندید تا پیام خطا متوقف شود.

 

Handle: فولدرهای مسدود شده را رفع انسداد کنید

چه کسی یک فایل را مسدود می کند؟ دسته نشان می دهد که کدام فرآیند به تازگی یک فایل را به طور انحصاری باز کرده است. در صورت لزوم، هندل فایل نیز می تواند بسته شود.

 

اگر برنامه در پس‌زمینه از کار افتاده است، با وارد کردن دستور زیر، هندل را ببندید:

 

handle -p [Prozess-ID] -c [Handle-ID]

 

هنگامی که این کار را انجام دادید، فقط دسته بسته می شود، خود برنامه معمولاً به کار خود ادامه می دهد. با این حال، برای فایل‌های ذخیره نشده، این احتمالاً منجر به از دست رفتن داده‌ها می‌شود، بنابراین مراقب باشید.

 

ما را در اینستاگرام دنبال کنید

برای خرید محصولات دل کلیک کنید

کندل، عرضه کننده محصولات دل در ایران

برای اطلاع از قیمت لپ تاپ دل کلیک کنید

مانیتور دل | تبلت دل | لوازم جانبی دل

فروش و خدمات دل در ایران

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *