[Arsip Buletin ^] [< Volume 7, Pengumuman Khusus] [Volume 8, Nomor 1 >]
Buletin Internal Sistem Volume 7, Nomor 2
http://www.sysinternals.com
Hak Cipta (C) 2005 Mark Russinovich
24 Agustus 2005 - Dalam masalah ini:
- PENGANTAR
- EDITORIAL TAMU
- APA YANG BARU DI SYSINTERNALS
- SYSINTERNALS FORUM
- BLOG MARK
- ARTIKEL MARK
- JADWAL BERBICARA MARK
- PELATIHAN INTERNAL SYSINTERNALS/WINDOWS OS YANG AKAN DATANG
Winternals Software adalah pengembang dan penyedia alat sistem canggih terkemuka untuk Windows.
Winternals dengan senang hati mengumumkan rilis dua produk baru. Pak 5.0 Administrator mempermudah perbaikan sistem yang tidak stabil, tidak dapat di-boot, atau terkunci dengan alat baru seperti penganalisis crash otomatis, penjelajah AD, dan Inside untuk AD, memberikan pemantauan transaksi AD secara real time. Juga baru adalah Recovery Manager 2.0, menyediakan putar kembali yang dapat disesuaikan, kuat, sangat cepat untuk server, desktop, dan notebook misi penting untuk memulihkan sistem tunggal dari jarak jauh atau ribuan sistem secara bersamaan di seluruh perusahaan.
Untuk detail produk lengkap, demo multimedia, webinar, atau untuk meminta CD uji coba dari salah satu produk, silakan kunjungi http://www.winternals.com
PENGANTAR
Halo semuanya,
Selamat datang di buletin Sysinternals. Buletin saat ini memiliki 55.000 pelanggan.
Kunjungan ke situs web Sysinternals terus memanjat! Pada bulan Juli, kami memiliki lebih dari 900.000 pengunjung unik. Alat yang paling sering diakses untuk bulan itu adalah Process Explorer dengan 275.000 unduhan! Karena saya sering memperbarui alat, pastikan Anda menggunakan versi terbaru. Cara terbaik untuk mengikuti perubahan adalah dengan berlangganan umpan RSS saya di http://www.sysinternals.com/sysinternals.xml (dan jika Anda belum menggunakan RSS untuk mengikuti situs web, Anda perlu memulai!).
Dalam masalah ini, Wes Miller, Manajer Produk di Winternals Software, berbagi pengalamannya dalam menjalankan sebagai non-admin. Kita semua mengatakan kita harus melakukannya, tetapi beberapa profesional komputer benar-benar mempraktikkan apa yang mereka khotbahkan (termasuk saya). Mungkin aku akan segera mulai...
--Mark Russinovich
EDITORIAL TAMU
Hidup sebagai non-administrator oleh Wes Miller
Kemungkinannya adalah, pada komputer tempat Anda membaca ini, Anda adalah administrator lokal. Dan sayangnya, sebagian besar pengguna yang menjalankan Windows XP (NT dan 2000 juga) berjalan sebagai administrator lokal karena dibutuhkan pekerjaan yang signifikan untuk memastikan semua aplikasi dan skenario dalam pekerjaan perusahaan tanpa pengguna menjadi admin - jadi... kami mengambil jalan keluar yang mudah dan membuat administrator dunia. Ini tidak baik.
Jadi, saya memutuskan baru-baru ini untuk berjalan sebagai pengguna normal (Pengguna Power, seperti yang banyak tahu, bukan akun yang aman untuk digunakan karena memiliki hak istimewa yang dapat mengizinkan eskalasi serangan hak istimewa dan menjadi anggota grup Administrator).
Pemikiran pertama saya adalah menggunakan fungsionalitas Peralihan Pengguna Cepat Windows XP yang luar biasa; Saya bisa masuk ke akun non-admin dan admin saya dan hanya beralih bolak-balik antar sesi. Namun sayangnya fitur tersebut tidak tersedia saat Anda bergabung dengan domain (terlalu buruk bagi pengguna bisnis).
Pemikiran kedua saya adalah menggunakan RunAs, tetapi (atau pintasan yang ditentukan untuk menggunakan kredensial alternatif) selalu meminta nama pengguna dan kata sandi. Itu juga tidak dapat diterima, karena saya tidak ingin memasukkan kredensial administratif saya secara manual setiap kali saya menjalankan aplikasi yang memerlukan hak admin.
Jadi, karena saya telah menggunakan alat Sysinternals selama bertahun-tahun, saya meminta Mark Russinovich untuk membuat PsExec berfungsi jika saya bukan admin. Alasan PsExec tidak berfungsi di luar kotak adalah bahwa ia menginstal layanan kecil yang kemudian melakukan pekerjaan; menginstal layanan memerlukan kredensial admin, yang tentu saja tidak akan berfungsi dari akun non-admin saya.
Tandai PsExec yang ditingkatkan dengan ramah sehingga sekarang jika Anda menentukan kredensial alternatif DAN menjalankan proses pada sistem lokal, PsExec membuat proses sebagai proses anak dengan kredensial alternatif (dan tidak lagi membuat layanan untuk membuat proses anak).
Ini memungkinkan saya menyiapkan pintasan untuk menjalankan aplikasi admin favorit saya menggunakan PsExec untuk meluncurkan proses.
Ah, tetapi PsExec (dan RunAs) tidak dapat menjalankan *.cpl dan *.msc file - setidaknya tidak langsung dari baris perintah. Mungkin karena malas, mungkin karena saya menginginkan sesuatu yang mulus - saya membuat skrip WSH kecil yang mengambil exe apa pun, file tertentu untuk dibuka, dan parameter apa pun, dan menamainya run.vbs. Sekarang saya hanya menjalankan run.vbs dengan apa pun yang ingin saya buka (bahkan konsol MMC atau applet panel kontrol) dan itu cukup mulus. Berikut adalah baris perintah yang saya jalankan dalam skrip WSH:
psexec.exe -d -i -e -u Administrator -p password cmd /c start
executable | file | parameters
Salah satu catch-22 yang paling signifikan yang belum dapat saya atasi adalah menginstal perangkat lunak yang harus diinstal sebagai pengguna tertentu. Contoh terbaik (terburuk?) dari ini yang pernah saya lihat adalah Google Desktop yang baru diperkenalkan. Anda harus menjadi administrator untuk menginstal (tentu saja), dan sebenarnya memiliki logika di dalamnya untuk memblokir penginstalan jika Anda mencoba menggunakan RunAs atau PsExec - mengembalikan pesan, "Menginstal Google Desktop di bawah kredensial yang berbeda dari pengguna aktif saat ini tidak didukung." Saya tidak cukup mengerti mengapa, selain dari fakta bahwa itu membantu mengurangi matriks pengujian mereka. Untuk mengatasinya tanpa pengelogan, saya meluncurkan perintah sebagai Administrator, menambahkan diri saya ke grup Administrator, menggunakan PsExec untuk menjalankan perintah sebagai diri saya sendiri, (karena Explorer bingung tentang keanggotaan grup saya), dan menjalankannya lagi. Bekerja dengan baik. Ketika itu selesai, aku menjatuhkan diriku kembali lagi.
Tidak, tidak mudah mati, tetapi itu berarti akun saya hanya anggota grup Administrator untuk waktu yang minimal - dan saya tidak pernah harus keluar.
Perhatikan bahwa saya belum menautkan atau menyebutkan DropMyRights sebagai teknik untuk mengamankan sistem - saya tidak percaya itu. Berjalan sebagai non-admin mengamankan sistem Anda. Secara selektif menjalankan aplikasi berbahaya karena non-admin tidak - ini dapat mengurangi risiko agak - tetapi saya tidak percaya itu adalah praktik yang harus didorong.
Untuk menjumlahkan semuanya, beralih dari akun administrator ke akun pengguna untuk penggunaan harian Anda adalah satu hal yang dapat Anda lakukan untuk mengurangi permukaan serangan yang Diekspos oleh penggunaan sistem Windows Anda. Saya mendorong Anda untuk mencobanya dan merekam pengalaman Anda.
APA YANG BARU DI SYSINTERNALS
Banyak alat diperbarui sejak buletin terakhir pada bulan April. Keduanya dengan peningkatan terbesar adalah Process Explorer dan Autoruns. Berikut adalah daftar terperinci perubahan berdasarkan alat:
Process Explorer V9.25
- biner 32-bit dan 64-bit (x64) terpadu
- mendukung Windows Vista
- sekarang menampilkan informasi tumpukan pengguna dan mode kernel 64-bit
- mencantumkan DLL yang dimuat 32-bit untuk proses 32-bit (Wow64) pada sistem 64-bit
- pemindaian string gambar dalam memori dan penyorotan gambar yang dikemas
- manipulasi jendela proses (minimalkan, maksimalkan, dll)
- opsi kolom baru untuk informasi tentang gambar yang ditandatangani
- opsi untuk menampilkan grafik CPU real-time dalam ikon baki
- Grafik CPU dan kolom delta I/O ke tampilan proses
- lihat dan edit deskriptor keamanan proses (lihat Tab keamanan properti proses)
PsTools v2.2
- PsShutdown menyertakan sakelar -v untuk menentukan durasi dialog pemberitahuan ditampilkan atau menghilangkan dialog sama sekali
- PsLoglist memiliki perbaikan pemformatan waktu untuk output csv-nya
- PsInfo sekarang menunjukkan informasi perbaikan lengkap, termasuk perbaikan IE
- PsExec sekarang berfungsi seperti Runas saat Anda menjalankan perintah pada sistem lokal, memungkinkan Anda menjalankannya dari akun non-administrator dan membuat skrip entri kata sandi
Filemon v7.01
- pesan kesalahan yang lebih jelas ketika akun tidak memiliki hak istimewa yang diperlukan untuk menjalankan Filemon atau Filemon sudah berjalan
- mengonsolidasikan versi 32-bit dan 64-bit (x64) ke dalam satu biner
Autoruns v8.13
- jenis mulai otomatis yang berbeda sekarang dipisahkan ke tab yang berbeda dari jendela utama
- tampilan "Semuanya" baru yang memberi Anda tampilan cepat di semua autostarts yang dikonfigurasi
- lokasi mulai otomatis baru termasuk KnownDLL, pembajakan file gambar, gambar eksekusi boot, dan lebih banyak lokasi add-on Explorer dan Internet Explorer
- memperlihatkan informasi selengkapnya tentang gambar
- mendukung Windows XP 64-bit dan Windows Server 2003 64-bit
- terintegrasi dengan Process Explorer untuk menampilkan detail proses mulai otomatis yang berjalan
DebugView v4.41
- sekarang menangkap output debug mode kernel pada versi x64 Windows 64-bit dan mendukung pengalihan antara waktu jam dan mode waktu yang berlalu
Menangani v3.1
- executable tunggal mendukung Windows 32-bit dan x64 Windows XP dan Windows Server 2003
RootkitRevealer v1.55
- mekanisme deteksi rootkit yang lebih canggih, mengatur tahap untuk putaran eskalasi berikutnya oleh komunitas rootkit
Pembaruan Ctrl2cap 64-bit
- Ctrl2cap sekarang berfungsi pada Windows XP 64-bit dan Windows Server 2003
TCPView v2.4
- fungsionalitas pencarian nama domain utilitas Sysinternals Whois sekarang tersedia di TCPView
SYSINTERNALS FORUM
Kunjungi salah satu dari 14 forum Sysinternals interaktif (http://www.sysinternals.com/Forum). Dengan lebih dari 1500 anggota, ada 2574 posting hingga saat ini di 945 topik yang berbeda.
BLOG MARK
Blog saya dimulai sejak buletin terakhir - berikut adalah postingan sejak buletin terakhir:
- Proses yang Tidak Dapat Di-ill
- Menjalankan Windows tanpa Layanan
- Kasus Sistem Berkala Macet
- Pemblokir Popup? Pemblokir Popup apa?
- Ledakan Catatan Audit
- Luapan Buffer di Jejak Regmon
- Luapan Buffer
- Menjalankan Everyday pada Windows 64-bit
- Menghindari Pengaturan Kebijakan Grup
- Kasus File Terkunci Misterius
- Tindak Lanjut .NET World
- Dunia .NET Datang - Saya takut
Untuk membaca artikel, kunjungi http://www.sysinternals.com/blog
ARTIKEL MARK
Dua artikel terbaru Mark di Windows dan IT Pro Magazine adalah:
- "Unearthing Rootkts" (Juni 2005)
- Kolom Power Tools: mendapatkan hasil maksimal dari Bginfo
Ini tersedia secara online untuk pelanggan di http://www.windowsitpro.com/
JADWAL BERBICARA MARK
Setelah pembicaraan yang dinilai tinggi di Microsoft TechEd di Orlando dan Amsterdam, saya menikmati musim panas yang lebih tenang. Sesi breakout TechEd Orlando saya, "Memahami dan Memerangi Malware: Virus, Spyware dan Rootkit", adalah salah satu dari 10 sesi peringkat teratas di TechEd, dilihat langsung oleh lebih dari 1000 peserta TechEd dan siaran langsung ke lebih dari 300 pemirsa web. Anda dapat menonton webcast sesuai permintaan di http://msevents.microsoft.com/cui/eventdetailaspx?eventID=1032274949& Culture=en- US
Acara yang akan saya bicarakan pada bulan-bulan mendatang meliputi:
- Koneksi Windows (2 November 2005, San Francisco, CA) - http://www.devconnections.com/shows/winfall2005/default.asp?s=61
- Konferensi Pengembang Profesional Microsoft 2005 (tutorial prakonferensi 11 September 2005, Los Angeles) - http://commnet.microsoftpdc.com/content/precons.aspx#PRE07
- Microsoft IT Forum (November 14-18, 2005, Barcelona, Spanyol) - http://www.mseventseurope.com/msitforum/05/Pre/Content/PreWindows.aspx
Untuk pembaruan terbaru, lihat http://www.sysinternals.com/Information/SpeakingSchedule.html
KELAS INTERNAL/PEMECAHAN MASALAH PUBLIK TERAKHIR UNTUK 2005: SAN FRANCISCO 19-23 SEPTEMBER
Jika Anda seorang profesional TI yang menyebarkan dan mendukung server Windows dan stasiun kerja, Anda harus dapat menggali di bawah permukaan ketika terjadi kesalahan. Memiliki pemahaman tentang internal sistem operasi Windows dan mengetahui cara menggunakan alat pemecahan masalah tingkat lanjut akan membantu Anda menangani masalah tersebut dan memahami masalah performa sistem secara lebih efektif. Memahami internal dapat membantu programmer untuk lebih memanfaatkan platform Windows, serta menyediakan teknik debugging tingkat lanjut.
Di kelas ini, Anda akan mendapatkan pemahaman mendalam tentang arsitektur kernel Windows NT/2000/XP/2003, termasuk internal proses, penjadwalan utas, manajemen memori, I/O, layanan, keamanan, registri, dan proses boot. Juga dibahas adalah teknik pemecahan masalah tingkat lanjut seperti desinfeksi malware, analisis crash dump (layar biru), dan mendapatkan masalah boot masa lalu. Anda juga akan mempelajari tips lanjutan tentang menggunakan alat utama dari www.sysinternals.com (seperti Filemon, Regmon, & Process Explorer) untuk memecahkan masalah sistem dan aplikasi, seperti komputer lambat, deteksi virus, konflik DLL, masalah izin, dan masalah registri. Alat-alat ini digunakan setiap hari oleh Dukungan Produk Microsoft dan telah digunakan secara efektif untuk menyelesaikan berbagai masalah desktop dan server, sehingga terbiasa dengan operasi dan aplikasi mereka akan membantu Anda dalam menangani masalah yang berbeda di Windows. Contoh dunia nyata akan diberikan yang menunjukkan keberhasilan aplikasi alat-alat ini untuk menyelesaikan masalah nyata. Dan karena kursus ini dikembangkan dengan akses penuh ke kode sumber kernel Windows DAN pengembang, Anda tahu Anda mendapatkan cerita nyata.
Jika ini terdengar menarik kemudian datang ke tangan publik terakhir kami (bawa laptop Anda sendiri) Internal Windows & kelas pemecahan masalah tingkat lanjut di San Francisco, 19-23 September (jadwal 2006 kami belum diselesaikan, tetapi kemungkinan akan mencakup Austin di musim semi, London pada bulan Juni, dan San Francisco lagi pada bulan September 2006). Dan jika Anda memiliki 20 orang atau lebih, Anda mungkin merasa lebih menarik untuk menjalankan kelas pribadi di situs di lokasi Anda (email seminars@... untuk detailnya).
Untuk detail selengkapnya dan untuk mendaftar, kunjungi http://www.sysinternals.com/Troubleshooting.html
Terima kasih telah membaca Sysinternals Newsletter.
Diterbitkan Rabu, 24 Agustus 2005 16:34 OLEH ottoh
[Arsip Buletin ^] [< Volume 7, Pengumuman Khusus] [Volume 8, Nomor 1 >]