[Arsip Buletin ^] [< Volume 6, Nomor 2] [Volume 7, Pengumuman >Khusus ]

Buletin Internal Sistem Volume 7, Nomor 1

http://www.sysinternals.com
Hak Cipta (C) 2005 Mark Russinovich


5 Januari 2005 - Dalam masalah ini:

  1. EDITORIAL

    • Punya DEP?
  2. WINDOWS INTERNAL, EDISI KE-4

  3. APA YANG BARU DI SYSINTERNALS

    • Statistik November
    • Artikel Majalah Sysinternals
    • Umpan RSS Sysinternals
    • Mark adalah Microsoft MVP
    • Autoruns v6.01
    • Penjelajah Proses v8.61
    • Sigcheck v1.0
    • Bginfo v4.07
    • Regjump v1.0
    • Hex2dec v1.0
    • Tcpvcon v2.34
    • Pembaruan PsTools
    • Sysinternals di Microsoft
  4. INFORMASI INTERNAL

    • Penjelajahan Internet
    • Menggunakan LiveKd untuk memecahkan masalah sistem yang sakit
    • Creekside?
    • ChkReg Registry Fixer
    • Diagnostik Memori Windows
    • Meneliti antarmuka yang tidak terdokumentasi
  5. PELATIHAN INTERNAL

    • Koneksi Windows di San Francisco
    • Kelas Internal Windows/Sysinternals oleh Mark Russinovich & David Solomon

Buletin Sysinternals disponsori oleh Winternals Software, di Web di http://www.winternals.com. Winternals Software adalah pengembang dan penyedia alat sistem canggih terkemuka untuk Windows NT/2000/XP/2003.

Winternals dengan senang hati mengumumkan rilis Administrator's Pak 5.0 yang akan datang dengan pembaruan komprehensif termasuk ERD Commander 2005.

Fitur baru di ERD Commander 2005 meliputi:

  • Crash Analyzer: Mendiagnosis driver yang bertanggung jawab atas crash Windows dengan cepat dan mudah - bahkan jika sistem tidak akan melakukan booting
  • DiskWipe - Menghapus hard disk atau volume dengan aman; Autoruns: Lihat aplikasi mana yang dimulai pada penyiapan Windows dan masuk pengguna - berguna untuk mendiagnosis masalah sumber daya sistem dan menemukan potensi malware
  • FireFox Web Browser: unduh perbaikan, pembaruan driver, cari bantuan di Pangkalan Pengetahuan Microsoft - semua pada sistem yang anda coba perbaiki
  • Panduan Hapus Instalan Perbaikan, yang memungkinkan Anda menghapus perbaikan dan paket layanan pada sistem yang tidak dapat di-boot
  • Perbaikan File Sistem, yang memeriksa file sistem Windows untuk integritas.

Fitur-fitur ini, banyak peningkatan dan peningkatan kegunaan untuk ERD Commander 2005, dan yang baru lebih mudah untuk membangun dan menggunakan klien Remote Recover berdasarkan Windows PE semuanya termasuk dalam Administrator baru Pak 5.0, tersedia pada akhir Januari 2005. Untuk mendaftar evaluasi Pak 5.0 Administrator saat dirilis, kunjungi http://www.winternals.com/ap5preview/.

EDITORIAL

Halo semuanya,

Selamat datang di buletin Sysinternals. Buletin saat ini memiliki 40.000 pelanggan.

Meningkatnya pasang malware, termasuk spyware dan virus, membuat semua orang khawatir tentang keamanan. Langkah-langkah keamanan yang baik termasuk mengikuti patch sistem operasi dan aplikasi, menginstal dan mengonfigurasi firewall, antivirus, dan alat penghapusan spyware, dan menjalankan penilaian saat mengunduh dari Internet atau membuka lampiran email. Namun, terlepas dari langkah-langkah menyeluruh, malware masih dapat menemukan cara untuk menyelimuti pertahanan dan menginfeksi komputer. Celah yang paling umum dalam pertahanan sistem adalah kerentanan luapan buffer, dan itulah sebabnya Anda harus terbiasa dengan fitur Pencegahan Eksekusi Data (DEP) Windows XP Service Pack 2.

Luapan buffer adalah kesalahan pemrograman yang dapat dimanfaatkan program berbahaya untuk mengontrol utas yang menjalankan kesalahan pengodean. Luapan buffer biasanya berbasis tumpukan, yang berarti bahwa penyerang memberi program lebih banyak data daripada yang akan masuk ke dalam buffer yang disimpan di tumpukan. Data dibuat sededih sehingga ketika fungsi dengan luapan mencoba kembali ke fungsi tempat data dipanggil, sebaliknya kembali ke lokasi dalam data.

Sayangnya, kesalahan luapan buffer dapat mengganggu bahkan perangkat lunak yang paling teruji dan ditinjau. Beberapa luapan buffer diumumkan untuk Windows dan perangkat lunak komponennya setiap bulan (Linux dan aplikasinya tidak kebal, dengan sejumlah luapan buffer sebanding dengan Windows). Tema umum untuk sebagian besar eksploitasi luapan buffer adalah bahwa mereka menghasilkan eksekusi kode yang ditempatkan di wilayah memori yang seharusnya hanya berisi data.

Meskipun prosesor Intel Itanium telah mendukung perlindungan tanpa eksekusi dari rilisnya, itu tidak sampai Windows XP SP2 (dan Windows Server 2003 SP1 yang akan datang) bahwa Windows benar-benar menggunakan dukungan perangkat keras ini, misalnya menandai tumpukan utas dan memori timbunan sebagai tidak dapat dieksekusi. Prosesor lain yang mendukung perlindungan perangkat keras tanpa eksekusi termasuk opteron AMD64 64-bit dan Athlon 64 dan klon Intel yang disebut EM64T-now tersedia pada prosesor Xeon dan Pentium 4. AMD dan Intel baru-baru ini memperkenalkan prosesor 32-bit dengan dukungan tanpa eksekusi: AMD Sempron dan keluarga Pentium 4 "J" (seperti 520J, 540J, dll).

Mungkin tampak jelas bagi Anda bahwa Windows harus secara default memberlakukan perlindungan tanpa eksekusi untuk tumpukan dan memori timbunan aplikasi untuk mencegah eksploitasi luapan buffer, tetapi ada ratusan ribu aplikasi yang ada, beberapa di antaranya mungkin benar-benar mengandalkan pengaturan yang tidak diberlakukan untuk operasi yang benar. Oleh karena itu, Windows XP SP2, rilis pertama Windows yang memberlakukan perlindungan tanpa eksekusi, memberikan kontrol administrator atas proses apa yang dilindungi dan mana yang tidak. Pertama, dalam keputusan yang bertujuan untuk meningkatkan keamanan di masa depan, Windows versi 64-bit selalu memberlakukan bendera tanpa eksekusi untuk semua proses 64-bit. Jika vendor perangkat lunak ingin merilis aplikasi 64-bit, mereka perlu memastikan bahwa mereka tidak menjalankan kode dari wilayah memori yang tidak dapat dieksekusi (mereka dapat menandai wilayah data sebagai dapat dieksekusi jika mereka menghasilkan kode on-the-fly, seperti yang sering dilakukan aplikasi Java dan .NET).

Kedua, karena eksploitasi luapan buffer paling umum ditujukan untuk komponen sistem operasi, Windows XP 32-bit dan Windows Server 2003 secara default melindungi citra sistem operasi inti. Namun, untuk aplikasi 32-bit (berjalan pada Windows 32-bit atau Windows 64-bit), Windows XP default ke strategi "ikut serta" (aplikasi tidak dilindungi secara default) sementara Windows Server 2003 default ke "opt-out" (aplikasi dilindungi secara default tetapi aplikasi tertentu dapat dikecualikan). Ini masuk akal karena keamanan biasanya memiliki prioritas yang lebih tinggi pada sistem server. Anda dapat mengubah pengaturan keikutsertaan atau penolakan dalam dialog konfigurasi DEP yang Anda akses melalui tombol Pengaturan di bagian Performa di halaman Tingkat Lanjut dari applet panel kontrol Sistem.

Seperti yang saya sebutkan sebelumnya, dengan pengecualian prosesor AMD Sempron dan Pentium 4 "J" yang relatif baru, semua chip yang kompatibel x86 dirilis hingga saat ini tidak memiliki dukungan tanpa eksekusi. Namun, Windows XP dan Windows Server 2003 menerapkan bentuk DEP terbatas pada prosesor yang disebut "DEP perangkat lunak". Karena sistem operasi mendapatkan kontrol atas utas ketika utas menghasilkan kesalahan, sistem operasi dapat memastikan bahwa handler kesalahan yang akan dijalankannya adalah salah satu yang secara statis didaftarkan oleh kode program. Ini mencegah eksploitasi yang mengalihkan handler kesalahan utas untuk menjalankan kode berbahaya dalam buffer tumpukan yang meluap, yang merupakan apa yang menyebabkan virus CodeRed IIS dilakukan ketika dirilis pada tahun 2001.

Meskipun relatif sederhana, DEP adalah salah satu pertahanan terkuat yang ditawarkan sistem operasi dalam perisainya terhadap malware yang menyebarkan diri. Sayangnya, tiga hal membatasi dayanya: kurangnya dukungan perangkat keras di sebagian besar prosesor yang saat ini disebarkan untuk pengaturan tanpa eksekusi, pengaturan keikutsertaan default di Windows XP sedemikian rupa sehingga hanya proses sistem operasi inti yang dilindungi, dan kurangnya kesadaran. DEP perangkat lunak terbatas dalam cakupannya sehingga DEP hanya efektif secara marginal kecuali Anda menjalankan Windows pada perangkat keras yang mendukung tidak dijalankan. Fakta bahwa Windows XP default untuk ikut serta berarti bahwa bahkan ketika pengguna menjalankan Windows pada perangkat keras tanpa eksekusi, satu-satunya proses yang mendapatkan perlindungan DEP adalah yang dari sistem operasi - jika ada luapan buffer di Anda adalah firewall pihak ketiga, browser Web, pembaca email, atau aplikasi berkemampuan jaringan lainnya, Anda masih rentan. Bahkan, beberapa aplikasi yang paling banyak dieksploitasi oleh malware, IIS, dan Outlook, tidak dilindungi di bawah pengaturan keikutsertaan. Akhirnya, karena sebagian besar orang tidak menyadari perilaku defaultnya, atau bahkan DEP sama sekali, sistem akan sebagian besar tetap berisiko untuk masalah buffer-overflow.

Waktunya microsoft membuat pengguna membayar harga kompatibilitas dengan imbalan keamanan yang lebih baik atau pengguna akan akhirnya membayar harga yang jauh lebih tinggi di tangan virus - dan mereka pada gilirannya akan meneruskan tagihan ke Microsoft. Sementara itu, saya sangat menyarankan Anda meningkatkan ke Windows XP SP2 (Windows XP 64-bit Edition dan Windows Server 2003 SP1 juga memiliki dukungan untuk tidak dijalankan), beralih ke ke ikut serta, dan meningkatkan ke prosesor tanpa dukungan eksekusi (sayangnya, saya tidak akan mendapatkan komisi).

Berikan buletin kepada teman yang menurut Anda mungkin tertarik dengan kontennya.

Terima kasih!

-Tanda

WINDOWS INTERNAL, EDISI KE-4

Buku resmi Microsoft di internal Windows Server 2003, Windows 2000 dan Windows XP, yang saya ajarkan bersama dengan Dave Solomon, sekarang tersedia di toko buku. Dave dan saya memperluas cakupan edisi sebelumnya sekitar 25%, menambahkan materi baru tidak hanya pada perubahan Windows Server 2003 dan XP, tetapi pada alat dan teknik pemecahan masalah. Anda akan menemukan tips tingkat lanjut tentang menggunakan Process Explorer, Filemon dan Regmon, dan ada seluruh bab baru tentang analisis crash dump Windows.

Pelajari selengkapnya tentang konten buku dan pesanan on-line di

http://www.sysinternals.com/windowsinternals.shtml

APA YANG BARU DI SYSINTERNALS

UMPAN SYSINTERNALS RSS

Saya mendapat permintaan untuk menambahkan mekanisme pemberitahuan posting baru ke Sysinternals sehingga saya akhirnya mengikuti tren di seluruh web dan menambahkan umpan RSS (jika Anda tidak terbiasa dengan umpan RSS, inilah primer yang baik: http://rss.softwaregarden.com/aboutrss.html). Umpan juga memberi saya kesempatan untuk memberi tahu Anda tentang perbaikan bug kecil dan pembaruan yang tidak menjamin daftar lengkap di halaman depan. Ini sudah terlihat seperti cara yang disukai bagi orang untuk mempelajari pembaruan berdasarkan jumlah temuan yang didapat umpan per hari.

Akses umpan RSS Sysinternals di:

http://www.sysinternals.com/sysinternals.xml

ARTIKEL MAJALAH SYSINTERNALS

Sekitar enam bulan yang lalu saya mulai menulis kolom semi bulanan di Windows IT Pro Magazine (sebelumnya Windows dan .NET Magazine) pada alat Sysinternals. Setiap kolom menjelaskan alat yang berbeda, memberikan tips tentang penggunaan tingkat lanjut dan informasi tentang cara kerjanya.

Dari tiga yang telah diterbitkan, tercantum di bawah ini, dua pertama dapat diakses secara on-line oleh non-pelanggan dan yang ketiga akan segera:

Autoruns: http://www.win2000mag.com/Windows/Article/ArticleID/44089/44089.html

Pslist dan Pskill: http://www.winnetmag.com/Windows/Article/ArticleID/43569/43569.html

PsExec: http://www.winnetmag.com/Windows/Issues/IssueID/714/Index.html

MARK ADALAH MVP MICROSOFT

Pemimpin Platform SDK Microsoft Most Valuable Professional (MVP) telah menamai saya MVP untuk tahun 2005. Saya berterima kasih kepadanya dan Microsoft atas pengakuan resmi ini atas kontribusi yang telah saya berikan kepada pelanggan Microsoft dengan Sysinternals.

STATISTIK NOVEMBER

Saya akhirnya mendapatkan program analisis lalu lintas web yang layak untuk Sysinternals dan telah menganalisis file log untuk bulan November. Besarnya angka-angka kagum bahkan saya. Berikut adalah beberapa sorotan:

  • 3.6 juta tampilan halaman
  • 775.000 pengunjung unik
  • 1.2 juta unduhan utilitas
  • 200.000 unduhan Process Explorer, unduhan #1

AUTORUNS V6.01

Autoruns telah berkembang banyak dalam beberapa bulan terakhir dengan dua pembaruan nomor versi utama. Rilis terbaru Autoruns menampilkan lokasi mulai otomatis selain folder Jalankan kunci dan startup standar, termasuk DLL pemberitahuan Winlogon, toolbar Explorer, ekstensi namespace dan objek pembantu browser, dan DLL inisialisasi otomatis. Fitur baru lainnya, item menu Google (dipinjam dari Process Explorer) membantu Anda mengidentifikasi gambar yang tidak diketahui dengan membuka browser dan memulai pencarian nama gambar yang dipilih.

Fitur baru lainnya, verifikasi penandatanganan gambar, dapat membantu Anda membedakan antara malware dan komponen sistem atau aplikasi tepercaya. Microsoft umumnya menyertakan hash file sistem operasi yang ditandatangani dengan kunci penandatanganan privat Microsoft. Fungsi kriptografi Windows mendekripsi hash yang ditandatangani dengan kunci penandatanganan publik Microsoft dan Autoruns memvalidasi gambar pada sistem Anda dengan membandingkan hash mereka dengan versi yang didekripsi, mengawali nama perusahaan gambar dengan "(Terverifikasi)" ketika ada kecocokan. Jika gambar telah dirusak, rusak, diganti, atau memiliki hash yang ditandatangani oleh penerbit yang tidak dipercaya oleh sistem Anda, Autoruns melaporkan nama perusahaan untuk gambar tersebut sebagai "(Tidak Diverifikasi)".

Sebagai administrator sistem, Anda mungkin ingin memeriksa gambar yang dimulai secara otomatis di akun selain yang Anda masuki, jadi Autoruns sekarang menyertakan menu Pengguna dengan pilihan untuk setiap akun yang memiliki profil yang disimpan di komputer.

Akhirnya, sekarang ada baris perintah yang setara dengan GUI Autoruns, yang disebut Autorunsc, yang mencantumkan informasi autoruns ke konsol. Kemampuannya untuk memformat output sebagai CSV, ketika dikombinasikan dengan utilitas PsExec Sysinternals, memudahkan Anda untuk menghasilkan inventarisasi gambar yang dimulai secara otomatis yang dikonfigurasi untuk komputer di seluruh jaringan Anda.

Unduh Autoruns di
http://www.sysinternals.com/ntw2k/freeware/autoruns.shtml

PROCESS EXPLORER V8.61

Sekali lagi, Process Explorer, alat yang menggantikan Task Manager sebagai utilitas manajemen proses tingkat lanjut, telah menjadi alat yang paling saya fokuskan, dan itu karena saya mendapatkan begitu banyak umpan balik untuk itu. Karena Penjelajah Proses buletin terakhir telah berubah dari versi 8.4 menjadi 8.6. Serangkaian fitur baru menandai kedua rilis ini, termasuk item menu Google yang memulai pencarian informasi tentang proses yang dipilih, tab string dalam dialog properti proses yang mencantumkan string ASCII dan Unicode yang ada dalam file gambar proses, entri menu string yang mencantumkan string dalam file gambar DLL yang dipilih, dan nama proses yang paling mengkonsumsi CPU di tipsalat yang menunjukkan saat Anda mengarahkan mouse ke atas ikon baki Process Explorer.

Banyak orang meminta fitur yang mereka lewatkan saat beralih dari Pengelola Tugas, seperti tab Aplikasi Pengelola Tugas. Tab Aplikasi menunjukkan daftar jendela tingkat atas di desktop interaktif bersama dengan status utas yang memiliki setiap jendela: "Berjalan" jika utas saat ini menunggu untuk menerima pesan windows atau telah memproses pesan windows dalam lima detik terakhir, dan "tidak merespons" jika tidak (ironisnya, ini umumnya berarti bahwa "berjalan" menunjukkan bahwa utas sedang menunggu dan "tidak merespons" bahwa tidak berjalan). Anda sekarang bisa mendapatkan informasi yang sama ini dengan Process Explorer dengan menambahkan kolom "Judul Jendela" dan "Status Jendela" ke tampilan proses.

Process Explorer telah memiliki fitur yang ditargetkan at.NET proses selama beberapa waktu, termasuk penyorotan untuk proses .NET dan tab Performa .NET dalam dialog properti proses proses .NET. Proses .NET adalah proses yang telah dimuat dan didaftarkan dengan runtime .NET. Jika proses mendaftar beberapa saat setelah proses dimulai, Process Explorer mungkin tidak menyadari bahwa itu adalah proses .NET, tetapi rilis terbaru memeriksa ulang proses untuk status .NET dan keanggotaan objek pekerjaan saat Anda me-refresh tampilan secara manual, baik dengan menekan tombol toolbar refresh, tombol F5, atau memilih item menu Refresh.

Untuk situasi ketika Anda tidak yakin proses apa yang memiliki jendela, Anda dapat menggunakan tombol toolbar pencari jendela baru untuk mengidentifikasinya. Cukup seret tombol toolbar, yang terlihat seperti target, dari toolbar dan di atas jendela yang bersangkutan dan Process Explorer memilih proses pemilik dalam tampilan proses.

Tambahan yang akan segera jelas bagi Anda adalah grafik mini-CPU yang ditampilkan di dekat toolbar. Grafik ini menunjukkan riwayat penggunaan CPU sistem, dan seperti versi yang diperluas yang Anda dapatkan ketika Anda mengkliknya untuk membuka dialog Informasi Sistem Process Explorer, menyajikan tipsalat yang mencakup tanda waktu dan proses penggunaan CPU tertinggi untuk titik dalam grafik tempat Anda memindahkan mouse. Anda dapat memindahkan grafik ke mana saja di area toolbar, bahkan ke satu barisnya sehingga membentang melintasi lebar jendela Process Explorer.

Dua fitur terkait keamanan adalah verifikasi penandatanganan gambar dan status perlindungan eksekusi data (DEP). Saat Anda mengaktifkan opsi penandatanganan gambar, Process Explorer akan memeriksa untuk melihat apakah gambar proses telah ditandatangani secara digital oleh penanda tangan tepercaya dan, seperti Autoruns, awali nama perusahaan dalam dialog properti proses dengan "Terverifikasi" atau "Tidak Diverifikasi". Opsi dinonaktifkan secara default karena pemeriksaan penandatanganan gambar dapat memakan waktu beberapa detik saat pemeriksaan masuk ke situs web untuk memverifikasi validitas sertifikat penandatanganan.

DEP, yang saya jelaskan dalam pengenalan buletin ini, adalah sesuatu yang harus Anda aktifkan pada Windows XP SP2 untuk perlindungan yang ditingkatkan terhadap eksploitasi luapan buffer. Anda dapat memeriksa status DEP proses baik dengan menambahkan kolom "Status DEP" ke tampilan proses atau dengan memeriksa bidang "status DEP" pada halaman gambar dialog properti proses.

Terakhir, Process Explorer sekarang mencantumkan driver yang dimuat pada sistem dalam tampilan DLL dari proses Sistem, yang merupakan proses yang terkait dengan kernel dan utas pekerja driver perangkat. Informasi yang sama tersedia untuk setiap driver seperti untuk DLL yang tercantum untuk proses lain, termasuk versi, nama perusahaan, jalur lengkap, dan alamat beban di ruang alamat sistem.

Unduh Process Explorer di
http://www.sysinternals.com/ntw2k/freeware/procexp.shtml

SIGCHECK V1.0

Banyak alat Sysinternals mengadopsi fitur yang membantu pengguna mengidentifikasi malware dan Sigcheck adalah utilitas baris perintah yang berfokus hampir secara eksklusif pada tujuan tersebut. Ini menggunakan fungsionalitas verifikasi penandatanganan gambar yang sama yang disertakan dalam Autoruns dan Process Explorer untuk memberi tahu Anda apakah file telah ditandatangani secara digital oleh penerbit tepercaya atau tidak. Selain itu, ini melaporkan informasi versi file untuk gambar atau gambar yang Anda tentukan, termasuk nama produk, deskripsi, nama perusahaan, dan versi. Informasi ini mirip dengan yang dikirim alat Filever dengan laporan Windows XP dan Windows Server 2003, tetapi Sigcheck juga melaporkan tanda waktu ketika file awalnya "ditautkan" atau dibuat untuk gambar yang tidak ditandatangani, dan tanda waktu penandatanganan gambar untuk yang ditandatangani. Akhirnya, sebagian besar hash yang ditandatangani ditandatangani dengan kunci yang telah ditandatangani sendiri, urutan yang membentuk apa yang disebut rantai penandatanganan sertifikat. Sigcheck mendukung opsi baris perintah yang mengarahkannya untuk mencetak rantai penandatanganan dengan informasi tentang setiap penanda tangan dalam rantai.

Salah satu potensi penggunaan Sigcheck terkait keamanan adalah menyelidiki gambar .exe .dll atau .sys yang tidak ditandatangani di salah satu direktori di bawah akar penginstalan Windows Anda (biasanya \Windows). Anda dapat dengan mudah mengidentifikasi gambar .exe yang tidak ditandatangani dengan menjalankan Sigcheck dengan baris perintah ini, misalnya:

sigcheck -s -u c:\windows\*.exe

Semua gambar Microsoft harus menyertakan tanda tangan yang valid, tetapi perintah di atas akan dengan sedih mengungkapkan bahwa banyak yang tidak, menghasilkan file yang dapat berpotensi dieksploitasi untuk menyembunyikan malware.

Unduh Sigcheck di
http://www.sysinternals.com/ntw2k/source/misc.shtml

BGINFO V4.07

Pembaruan kecil ini ke Bginfo, alat yang menampilkan informasi yang Anda konfigurasi di desktop komputer tempat Anda menjalankannya agar mudah dilihat, memiliki dukungan yang lebih baik untuk bitmap yang harus direntangkan agar sesuai dengan ukuran yang Anda tentukan, peningkatan deteksi CPU, dukungan untuk MySQL, dan kompatibilitas tampilan multi-monitor yang ditingkatkan.

Unduh Bginfo di
http://www.sysinternals.com/ntw2k/freeware/bginfo.shtml

REGJUMP V1.0

Jika Anda pernah ingin membuat pintasan Explorer ke kunci Registri tertentu atau hanya memasukkan jalur kunci dan membuka Regedit ke lokasi target, Anda akan menemukan Regjump berguna. Regjump adalah utilitas baris perintah yang menggunakan teknologi "jump-to" Registri yang sama yang kami rintis di Regmon. Beri Regjump jalur Registri sebagai argumen baris perintahnya dan Regedit akan terbuka dan menavigasi ke kunci atau nilai yang ditentukan.

Unduh Regjump di
http://www.sysinternals.com/ntw2k/source/misc.shtml

HEX2DEC V1.0

Bekerja dengan debugger dan pembongkaran saya sering menemukan diri saya harus mengonversi heksadesimal ke desimal dan sebaliknya. Saya akhirnya bosan membuka Calc, memasukkan angka, dan kemudian mengalihkan basis untuk melihat konversi dan jadi saya menulis utilitas konversi baris perintah kecil. Hex2dec mengonversi ke arah dan dengan mudah mengidentifikasi input sebagai heksadesimal jika memiliki awalan "0x" atau "x" atau menyertakan huruf 'a'-'f' (kasusnya tidak sensitif).

Unduh Hex2dec di
http://www.sysinternals.com/ntw2k/source/misc.shtml

TCPVCON V2.34

Netstat adalah utilitas baris perintah yang terpasang di Windows NT dan yang lebih tinggi yang menunjukkan titik akhir TCP dan UDP yang saat ini aktif pada sistem. Versi Yang diperkenalkan Microsoft dengan Windows XP menyertakan informasi yang berguna: pengidentifikasi proses (PID) dari proses yang membuka setiap titik akhir. Namun, untuk menentukan nama proses atau informasi lain tentang hal itu, Anda harus membuka alat daftar proses dan menemukan proses dengan PID tersebut.

TCPView adalah aplikasi GUI Sysinternals yang menunjukkan informasi titik akhir aktif yang sama, tetapi jauh lebih nyaman daripada Netstat, karena mencakup nama proses, dengan cepat beralih antara nama DNS dan alamat IP mentah, dan sorotan dengan warna titik akhir baru dan dihapus. Unduhan TCPView sekarang mencakup TCPVCon, versi konsol TCPView, bagi Anda yang suka menggunakan antarmuka baris perintah. Tidak seperti Netstat, TCPVCon menampilkan jalur lengkap proses yang terkait dengan setiap titik akhir dan menyertakan sakelar yang mencadangkan output dalam format CSV.

Unduh Tcpvcon di
http://www.sysinternals.com/ntw2k/source/tcpview.shtml

PEMBARUAN PSTOOLS

PsKill dan PsLoglist adalah dua PsTool yang telah mendapatkan peningkatan dalam beberapa bulan terakhir. PsKill, utilitas baris perintah yang mengakhiri proses pada sistem lokal atau jarak jauh, sekarang mendukung -t sakelar sehingga Anda dapat mengakhiri seluruh pohon proses. Sejumlah orang meminta opsi ini untuk memudahkan pembersihan pohon runaway dari skrip batch.

PsLoglist adalah alat baris perintah yang mencadangkan log peristiwa pada sistem lokal atau jarak jauh. Pembaruan terbaru telah menambahkan 5 opsi ke daftar kualifikasi baris perintah yang sudah panjang. Argumen baru memungkinkan Anda mengecualikan jenis peristiwa atau sumber peristiwa tertentu dari output atau hanya membuang peristiwa dari beberapa menit atau jam terakhir. Sekarang juga mendukung mode pemantauan log peristiwa di mana ia berjalan sampai Anda mengakhirinya, mencetak rekaman log peristiwa saat dihasilkan.

Unduh PsTools, termasuk PsKill dan PsLoglist, di
http://www.sysinternals.com/ntw2k/freeware/pstools.shtml

SYSINTERNALS AT WWW.MICROSOFT.COM

Berikut adalah angsuran terbaru referensi Sysinternals di artikel Pangkalan Pengetahuan Microsoft (KB) yang dirilis sejak buletin terakhir. Ini membawa ke 63 jumlah total referensi KB publik ke Sysinternals.

  • MEMPERBAIKI: Pemutar Media Windows Seri 9 untuk Windows sering mengakses registri dan dapat memengaruhi performahttp://support.microsoft.com/?kbid=886423

  • Gambaran Umum Pembaruan Keamanan GDI+ 1.0 http://msdn.microsoft.com/library/default.asp?url=/library/en-us/dnsecure/html/gdiplus10security.asp

  • Pengeditan http://support.microsoft.com/default.aspx?scid=kbRegistri ; en-gb; 835818

  • Anda menerima pesan kesalahan "Tidak ada informasi untuk ditampilkan dalam tampilan ini" ketika Anda mencoba mengakses Tampilan http://support.microsoft.com/default.aspx?scid=kbProyek ; en-us; 810596

INFORMASI INTERNAL

PENJELAJAHAN INTERNET

Sekitar setahun yang lalu saya mengumumkan bahwa saya telah beralih dari IE ke Mozilla karena IE tidak memiliki fitur yang dianggap wajib untuk browser Internet yang layak, seperti pemblokiran popup, penjelajahan tab, pengisian formulir otomatis, dan pemfilteran iklan. Tidak lama kemudian seseorang menunjuk saya di Avant Browser, unduhan kecil yang menggunakan IE (bukan browsernya sendiri) untuk memberikan semuanya itu dan banyak lagi. UI Mozilla yang kikuk dan kurangnya kompatibilitas dengan situs tertentu saya sering membuat keputusan untuk beralih dengan mudah. Meskipun rilis FireFox baru lebih baik dalam kedua hal, masih ada beberapa situs yang tidak kompatibel (seperti Windows Update, misalnya) dan jadi saya belum dipaksa untuk beralih lagi.

Lambatnya kemajuan Microsoft meningkatkan IE, bahkan mengingat peningkatan Windows XP SP2 IE yang sederhana, harus mempermalukan mereka untuk membeli Browser Avant dan membangunnya ke versi IE berikutnya.

Unduh Browser Avant di: http://www.avantbrowser.com

MENGGUNAKAN LIVEKD UNTUK MEMECAHKAN MASALAH SISTEM YANG SAKIT

LiveKd adalah utilitas yang saya tulis untuk edisi ke-3 Inside Windows 2000 (sekarang menjadi alat freeware pada Sysinternals). Ini memungkinkan Anda menggunakan Windbg atau Kd dari paket Microsoft Debugging Tools for Windows untuk menjalankan perintah debugging yang biasanya digunakan untuk menyelidiki crash dump dan sistem beku pada sistem yang on-line dan aktif. Microsoft memperkenalkan kemampuan serupa, yang disebut "penelusuran kesalahan kernel lokal", untuk alat penelusuran kesalahan saat berjalan di Windows XP dan yang lebih tinggi. Namun, ada beberapa hal yang dapat Anda lakukan dengan LiveKd, yang tidak dapat Anda lakukan dengan debugging kernel lokal. Misalnya, Anda tidak dapat melihat tumpukan utas mode kernel dengan penelusuran kesalahan kernel lokal dan perintah modul kernel daftar, lm k, hanya mencantumkan kernel sistem operasi dan bukan driver beban lain saat dijalankan dalam penelusuran kesalahan kernel lokal. Kedua perintah berfungsi di dalam LiveKd.

Perintah lain yang tidak berfungsi dalam penelusuran kesalahan kernel lokal, tetapi itu terjadi di LiveKd, adalah .dump. Saya belajar dari teknisi Microsoft Product Support Services (PSS) bahwa .dump perintah dapat berguna untuk memecahkan masalah sistem yang sakit. Komputer yang mengalami masalah, tetapi memberikan layanan seperti web atau database, mungkin bukan kandidat untuk memulai ulang atau penelusuran kesalahan tradisional di mana sistem dijeda selama penyelidikan. Menjalankan LiveKd dan menjalankan .dump menghasilkan file berformat crash-dump yang berisi konten memori fisik sistem. Anda dapat mengambil file cadangan ke komputer lain dan menganalisis status sistem operasi dan aplikasi layanan dengan memuat file cadangan ke WinDbg atau Kd, sehingga menghindari pemadaman saat Anda melihat penyebab masalah.

Unduh LiveKd di
http://www.sysinternals.com/ntw2k/freeware/livekd.shtml

CREEKSIDE?

Saya baru-baru ini menyelidiki inisialisasi Winlogon versi Windows XP Service Pack 2, proses sistem yang bertanggung jawab untuk menyajikan antarmuka pengguna masuk, ketika saya menemukan kode di pembongkaran tempat Winlogon memeriksa keberadaan DLL bernama ediskeer.dll di direktori, memastikan bahwa itu ditandatangani \Windows\System32 secara digital oleh penanda tangan tepercaya jika ada, lalu memuatnya dan memanggil fungsi yang tidak disebutkan namanya yang diekspor oleh DLL. Kode Winlogon yang dijalankan ketika seseorang masuk ke sistem juga memanggil ke DLL jika dimuat selama inisialisasi.

Saya mencari DLL pada sistem saya dan tidak menemukannya, dan juga tidak ada di CD Paket Layanan 2. Jadi apa itu DLL? Menggunakan simbol debug yang dikirim Microsoft untuk sistem operasi saya dapat melihat Winlogon mengonfigurasi variabel bernama "Creekside" jika ediskeer.dll ada dan ditandatangani dan kemudian saya menyadari bahwa "ediskeer" terdiri dari 8 huruf terakhir "creekside" dalam urutan terbalik. Saya masih tidak yakin apa yang dimaksud creekside, tetapi saya sangat menduga bahwa DLL adalah salah satu yang hanya dikirim dengan Windows XP Starter Edition, versi windows XP bernilai rendah yang baru-baru ini diperkenalkan Microsoft untuk negara berkembang. Starter Edition didasarkan pada inti sistem operasi yang sama dengan Windows XP Professional dan Home Editions, tetapi memberlakukan batasan pada jumlah aplikasi yang dapat dijalankan pengguna secara bersamaan. Jika saya benar, Winlogon memuat DLL untuk memberlakukan batas tersebut, mengaktifkannya setiap kali pengguna baru masuk.

CHKREG REGISTRY FIXER

Selama bertahun-tahun Bryce dan saya telah mendapatkan banyak permintaan untuk Registry-analogy untuk Chkdsk, utilitas pemeriksaan konsistensi sistem file. Kami belum pernah menulis satu karena kami telah merasa audiens untuk satu terlalu kecil untuk membenarkan upaya. Sekitar setahun yang lalu Microsoft merilis Chkreg yang tidak diketahui, Chkdsk untuk Registri yang memperbaiki banyak jenis kerusakan Registri.

Sayangnya, Chkreg hanya didukung pada Windows 2000 (mungkin juga berfungsi pada Windows NT 4 dan Windows XP Registries) dan diimplementasikan sebagai aplikasi "asli" yang menggunakan API asli alih-alih Windows API sehingga tidak akan berjalan di bawah Windows. Ketika Anda mengunduhnya, Anda harus menginstalnya ke satu set enam floppies boot penyiapan Windows, urusan yang melelahkan dan memakan waktu. Kami telah menghubungi pengembang Chkreg dan mendorong mereka untuk merilis versi Windows secara publik bahwa kami telah mengetahui bahwa Microsoft Product Support Services (PSS) menggunakan in-house, tetapi tidak memiliki kata tentang kapan atau apakah mereka akan merilisnya.

Anda dapat mengunduh Chkreg di
http://www.microsoft.com/downloads/details.aspx?FamilyID=56D3C201-2C68-4DE8-9229-CA494362419C& displaylang=en

DIAGNOSTIK MEMORI WINDOWS

Salah satu pengalaman paling membuat frustrasi bagi pengguna Windows adalah sistem yang mengalami crash. Dalam kebanyakan kasus, kesalahan adalah driver perangkat pihak ke-3 buggy, yang dapat Anda pulihkan dengan menonaktifkan driver atau memperbarui ke versi dengan perbaikan. Sekitar 10% crash yang dilaporkan ke Microsoft Online Crash Analysis (OCA) disebabkan oleh masalah perangkat keras, yang sebagian besar terkait disk dan memori.

Jika Anda mengalami crash yang tidak dapat didiagnosis OCA atau Anda mencurigai masalah memori maka Anda harus menghabiskan beberapa menit dengan Microsoft Windows Memory Diagnostic (WMD), alat pemeriksaan memori yang baru-baru ini dirilis Microsoft. Alat penginstal untuk WMD meminta disket atau CD yang menyimpan program WMD. Saat Anda mem-boot komputer dari floppy atau CD, Anda membuat WMD berjalan dan melakukan pengujian menyeluruh memori komputer, melaporkan kemajuannya dan masalah apa pun ke layar. Jika Anda memiliki kesalahan memori WMD dapat menyelamatkan Anda frustrasi tanpa akhir dari crash Windows.

Anda dapat mengunduh Diagnostik Memori Windows di http://www.microsoft.com/downloads/details.aspx?FamilyID=56D3C201-2C68-4DE8-9229-CA494362419C& displaylang=en

MENELITI ANTARMUKA YANG TIDAK TERDOKUMENTASI

Fitur status DEP yang saya jelaskan di bagian tentang penyempurnaan Process Explorer sebelumnya di buletin bergantung pada fungsi yang tidak terdokumentasi. Saya pikir banyak dari Anda akan tertarik untuk mempelajari bagaimana saya menemukan, tanpa akses ke kode sumber Windows (Dave Solomon, penulis bersama saya untuk Windows Internals, memiliki akses, tetapi saya tidak), fungsi dan penggunaan yang tepat.

Langkah pertama dalam proses analisis saya adalah melakukan hipotesis bahwa kueri status DEP untuk proses akan dirutekan NtQueryInformationProcess melalui API. Banyak fungsi Windows API yang mengambil informasi tentang proses menggunakan NtQueryInformationProcess antarmuka untuk mendapatkan informasi. Fungsi ini, yang diprototi dalam file Ntddk.h dari Windows Driver Development Kit (DDK), dapat diakses dari mode pengguna melalui antarmuka panggilan sistem "API asli":

NTSYSAPI
NTSTATUS
NTAPI
NtQueryInformationProcess(
    IN HANDLE ProcessHandle,
    IN PROCESSINFOCLASS ProcessInformationClass,
    OUT PVOID ProcessInformation,
    IN ULONG ProcessInformationLength,
    OUT PULONG ReturnLength OPTIONAL
);

Dua argumen pertamanya adalah handel untuk proses dan "kelas informasi proses". Enumerasi PROCESSINFOCLASS, beberapa definisi pertama yang ditunjukkan di bawah ini, juga termasuk dalam NTDDK. H:

typedef enum _PROCESSINFOCLASS {
    ProcessBasicInformation,
    ProcessQuotaLimits,
    ProcessIoCounters,
    ProcessVmCounters,
    ProcessTimes,
//...

Karena DEP diperkenalkan di Windows XP SP2, saya tidak mengharapkan kelas informasi untuk kueri DEP tercantum dalam versi Windows XP atau Windows Server 2003 Ntddk.h, dan pemeriksaan cepat mengonfirmasi ketidakhadirannya. Oleh karena itu saya harus menyelidiki pembongkaran Ntoskrnl.exe SP 2, gambar tempat NtQueryInformationProcess diimplementasikan, untuk melihat apakah saya dapat menentukan kelas informasi kueri DEP secara empirik.

Pembongkar mengambil gambar yang dapat dieksekusi dan mencantumkan instruksi bahasa perakitan yang membentuk kodenya. Instruksi bahasa assembly memetakan langsung ke instruksi yang dijalankan oleh prosesor. Pembongkar yang saya gunakan adalah IDA Pro karena http://www.datarescue.com memahami file informasi debug Microsoft dan akan mengintegrasikan informasi ke dalam output bahasa perakitan. Dalam pembongkaran saya menemukan urutan instruksi yang berbelit di awal NtQueryInformationProcess yang mengambil parameter kelas informasi proses dan menjalankan kode khusus untuk setiap kelas. Karena saya tahu bahwa kelas informasi itu baru, saya bisa melewati eksekusi kelas yang saya lihat definisi dalam enumerasi Ntddk PROCESSINFOCLASS . Ini mempersempit penyelidikan saya ke sekitar 3 atau 4 kelas baru yang diperkenalkan sejak rilis Windows XP.

Salah satu kelas, yang sesuai dengan ProcessInformationClass nilai 0x22, membawa saya melalui jalur kode ke dalam fungsi bernama MmGetExecuteOptions, awal yang ditunjukkan di sini:

PAGE:0054D7CC ; __stdcall MmGetExecuteOptions(x)
PAGE:0054D7CC _MmGetExecuteOptions@4 proc near ; CODE XREF:
NtQueryInformationPro0063ess(x,x,x,x,x)+251C p
PAGE:0054D7CC
PAGE:0054D7CC arg_4 = dword ptr 8
PAGE:0054D7CC
PAGE:0054D7CC mov edi, edi
PAGE:0054D7CE push ebp
PAGE:0054D7CF mov ebp, esp
PAGE:0054D7D1 mov eax, large fs:124h
PAGE:0054D7D7 mov eax, [eax+44h]
PAGE:0054D7DA mov cl, [eax+6Bh]
PAGE:0054D7DD mov eax, [ebp+arg_4]
PAGE:0054D7E0 and dword ptr [eax], 0
PAGE:0054D7E3 xor edx, edx
PAGE:0054D7E5 inc edx
PAGE:0054D7E6 test dl, cl
PAGE:0054D7E8 jz short loc_54D7EC
PAGE:0054D7EA mov [eax], edx
PAGE:0054D7EC
PAGE:0054D7EC loc_54D7EC: ; CODE XREF:
MmGetExecuteOptions(x)+1C j
PAGE:0054D7EC test cl, 2
PAGE:0054D7EF jz short loc_54D7F4
PAGE:0054D7F1 or dword ptr [eax], 2
PAGE:0054D7F4
PAGE:0054D7F4 loc_54D7F4: ; CODE XREF:
MmGetExecuteOptions(x)+23 j
PAGE:0054D7F4 test cl, 4
PAGE:0054D7F7 jz short loc_54D7FC
PAGE:0054D7F9 or dword ptr [eax], 4
PAGE:0054D7FC

IDA Pro menunjukkan kepada saya pada baris pertama dalam output di atas bahwa fungsi menerima satu argumen, yang saya duga sebagai penunjuk ke variabel yang menerima pengaturan DEP. Saya telah menghabiskan cukup waktu untuk melihat melalui pembongkaran kernel Windows untuk mengenali urutan mov eax, large fs:124h; mov eax,[eax+44h] instruksi sebagai baca struktur data utas _KTHREAD saat ini dalam struktur wilayah kontrol prosesor (PCR) diikuti dengan referensi KPROCESS bidang di offset 0x44 dalam _KTHREAD struktur. Instruksi berikut membaca bit individu dalam byte pada offset 0x6B dalam _KPROCESS struktur.

Tidak tahu apa yang ada di offset 0x6B dalam _KPROCESS saya meluncurkan Windbg dalam mode debugging kernel lokal dan menjalankan perintah dt _kprocess, yang melaporkan hal ini:

+0x06b Flags : _KEXECUTE_OPTIONS

Looking at that structure with another dt command showed the bit definitions:

+0x000 ExecuteDisable : Pos 0, 1 Bit
+0x000 ExecuteEnable : Pos 1, 1 Bit
+0x000 DisableThunkEmulation : Pos 2, 1 Bit
+0x000 Permanent : Pos 3, 1 Bit
+0x000 ExecuteDispatchEnable : Pos 4, 1 Bit
+0x000 ImageDispatchEnable : Pos 5, 1 Bit
+0x000 Spare : Pos 6, 2 Bits

Benar saja, bit ini terkait dengan DEP dan tampaknya MmGetExecuteOptions menyalinnya dari struktur tersebut ke bit yang sesuai di lokasi memori yang diteruskan sebagai ProcessInformation argumen ke NtQueryInformationProcess. Oleh karena itu saya telah menentukan bahwa saya dapat meminta status DEP proses dengan memanggil NtQueryInformationProcess dengan ProcessInformationClass 0x22, alamat bilangan DWORD bulat (4-byte), dan panjang 4. Tampaknya mengembalikan MmGetExecuteOptions bendera hanya untuk proses saat ini dan mengabaikan ProcessHandle parameter (Process Explorer meminta status DEP proses lain dengan meminta driver pembantunya beralih ke dalamnya melalui KeAttachProcess API).

Saya dilakukan kecuali untuk beberapa perbedaan halang pada Windows versi 64-bit, karena saya menyediakan Penjelajah Proses versi 64-bit. Pada Windows MmGetExecuteOptions 64-bit memerlukan yang ProcessHandle -1 dan mengembalikan STATUS_INVALID_PARAMETER kesalahan jika proses saat ini adalah proses 64-bit, karena DEP selalu aktif untuk proses 64-bit. Saya menggunakan Windbg untuk membongkar versi 64-bit Ntoskrnl.exe, meskipun sejak itu telah mendapatkan versi IDA Pro yang mendukung pembongkaran gambar AMD64.

PELATIHAN INTERNAL

KONEKSI WINDOWS DI SAN FRANCISCO

Saya menyampaikan dua sesi di konferensi Windows Connections, yang dijalankan oleh Windows IT Pro Magazine dan berlangsung 17-20 April di San Francisco. Salah satunya adalah sesi umum yang disebut "Memahami dan Memerangi Malware: Virus, Spyware, dan Rootkit" di mana saya menggambarkan bagaimana malware mengeksploitasi kerentanan untuk menyebarkan dan melewati langkah-langkah keamanan, bagaimana mereka bersembunyi menggunakan teknik canggih yang disebut "rootkit" dan cara mendeteksinya dan membersihkannya dari sistem Anda.

Sesi lainnya adalah "Pemecahan Masalah Memori Windows" di mana saya menunjukkan kepada Anda cara menjawab usia lama "apa arti dari nilai yang saya lihat di Task Manager", "apa yang menggunakan memori saya", dan pertanyaan "seberapa besar saya harus membuat file halaman".

Unduh brosur konferensi dan daftar di
http://www.devconnections.com/shows/win/default.asp?s=60#

KELAS HANDS-ON WINDOWS INTERNALS/SYSINTERNALS DENGAN MENANDAI RUSSINOVICH

Habiskan 5 hari bersama Mark Russinovich dan David Solomon, penulis buku baru Windows Internals edisi ke-4, mempelajari teknik pemecahan masalah tingkat lanjut sambil mempelajari internal kernel sistem operasi Windows NT/2000/XP/2003. Jika Anda seorang profesional TI yang menyebarkan dan mendukung server Windows dan stasiun kerja, Anda harus dapat menggali di bawah permukaan ketika terjadi kesalahan. Memiliki pemahaman tentang internal sistem operasi Windows dan mengetahui cara menggunakan alat pemecahan masalah tingkat lanjut akan membantu Anda menangani masalah tersebut dan memahami masalah performa sistem secara lebih efektif. Memahami internal dapat membantu programmer untuk lebih memanfaatkan platform Windows, serta menyediakan teknik debugging tingkat lanjut. Dan karena kursus ini dikembangkan dengan akses penuh ke kode sumber kernel Windows DAN pengembang, Anda tahu Anda mendapatkan cerita nyata.

Tanggal mendatang meliputi:

  • 6-10 JUNI, ORLANDO, FLORIDA
  • 11-15 JULI, MUNCHEN, JERMAN
  • 19-23 SEPTEMBER, SAN FRANCISCO, CALIFORNIA
  • 5-9 DESEMBER, AUSTIN, TEXAS

CATATAN: Ini adalah kelas langsung --setiap peserta harus membawa laptop mereka sendiri (instruksi konfigurasi akan dikirim sebelumnya).

Anda akan mendapatkan pemahaman mendalam tentang arsitektur kernel Windows NT/2000/XP/2003, termasuk internal proses, penjadwalan alur, manajemen memori, I/O, layanan, keamanan, registri, dan proses boot. Juga dibahas adalah teknik pemecahan masalah tingkat lanjut seperti desinfeksi malware, analisis crash dump (layar biru), dan mendapatkan masalah boot masa lalu. Anda juga akan mempelajari tips lanjutan tentang menggunakan alat utama dari www.sysinternals.com (seperti Filemon, Regmon, & Process Explorer) untuk memecahkan masalah sistem dan aplikasi, seperti komputer lambat, deteksi virus, konflik DLL, masalah izin, dan masalah registri. Alat-alat ini digunakan setiap hari oleh Dukungan Produk Microsoft dan telah digunakan secara efektif untuk menyelesaikan berbagai masalah desktop dan server, sehingga terbiasa dengan operasi dan aplikasi mereka akan membantu Anda dalam menangani masalah yang berbeda di Windows. Contoh dunia nyata akan diberikan yang menunjukkan keberhasilan aplikasi alat-alat ini untuk menyelesaikan masalah nyata.

Untuk mendaftar, kunjungi http://www.sysinternals.com/troubleshoot.shtml


Terima kasih telah membaca Sysinternals Newsletter.

Diterbitkan Rabu, 05 Januari 2005 16:36 PM by ottoh

[Arsip Buletin ^] [< Volume 6, Nomor 2] [Volume 7, Pengumuman >Khusus ]