Sysinternals Tools.md 4.3 KB


notion-id: 239ca4d7-cb7b-8019-8507-ffdd4f5065

以下是 Sysinternals Troubleshooting Utilities Suite 工具主要功能翻译(简明版,使用 Markdown 排版),方便你在学习、整理或内网知识库中直接使用:


Sysinternals 工具集主要功能简明翻译

说明:Sysinternals Troubleshooting Utilities 将这些实用工具打包在一起,用于排查 Windows 系统问题及安全排查。


权限与安全

  • AccessChk - 查看文件、注册表、服务、进程等对象的有效权限。
  • AccessEnum - 查看目录、文件、注册表的访问权限,排查权限漏洞。
  • AdExplorer - 高级 AD(Active Directory)查看与编辑器。
  • AdInsight - LDAP 实时监控工具,用于排查 AD 客户端问题。
  • AdRestore - 恢复 Windows Server 2003 AD 中被删除对象。

开机和自动运行

  • Autologon - 跳过密码自动登录。
  • Autoruns - 查看系统启动时自动运行的程序和注册表位置。

系统信息与展示

  • BgInfo - 在桌面显示 IP、计算机名等系统信息。
  • ClockRes - 查看系统时钟精度。
  • Coreinfo - 查看 CPU 逻辑核心、物理核心、缓存分布。
  • ProcFeatures - 显示 CPU 是否支持 PAE / NX。

存储与文件系统

  • CacheSet - 调整系统缓存大小。
  • Contig - 快速碎片整理指定文件。
  • Disk2vhd - 将物理系统转为虚拟机(P2V)。
  • DiskExt - 显示卷与磁盘的映射关系。
  • Diskmon - 捕获硬盘活动或显示系统托盘硬盘活动灯。
  • DiskView - 图形化显示磁盘扇区。
  • DU (Disk Usage) - 查看目录磁盘使用情况。
  • NTFSInfo - 查看 NTFS 卷详细信息。
  • PageDefrag - 整理分页文件和注册表文件碎片。
  • PendMoves - 查看下次重启执行的移动或删除操作。
  • MoveFile - 安排重启后移动或删除文件。
  • VolumeId - 修改 FAT/NTFS 卷序列号。

内存分析

  • RAMMap - 高级物理内存使用分析。
  • VMMap - 进程虚拟和物理内存使用分析。

注册表操作

  • RegDelNull - 删除包含空字符的注册表键。
  • RegJump - 快速跳转至指定注册表路径。

网络与远程操作

  • PsExec - 在远程系统上执行命令。
  • PsFile - 查看远程打开的文件。
  • PsGetSid - 查看计算机或用户 SID。
  • PsInfo - 获取系统信息。
  • PsKill - 结束本地或远程进程。
  • PsList - 查看进程和线程信息。
  • PsLoggedOn - 查看系统当前登录用户。
  • PsLogList - 导出事件日志。
  • PsPasswd - 修改账户密码。
  • PsService - 查看和控制服务。
  • PsShutdown - 关机或重启。
  • PsSuspend - 挂起和恢复进程。
  • TCPView - 查看活动 TCP/UDP 连接。
  • Whois - 查看域名/ IP 所有者信息。

文件与句柄监控

  • Handle - 查看进程打开的文件和句柄。
  • ListDLLs - 查看已加载的 DLL 列表。
  • Streams - 查看 NTFS 隐藏的备用数据流。
  • Strings - 查找二进制文件中的字符串。

调试与监控

  • DebugView - 捕获 DbgPrint 和 OutputDebugString 调试信息。
  • LiveKd - 使用内核调试器检查运行中的系统。
  • ProcDump - 捕获进程 dump,用于排查 CPU 占用高等问题。
  • Process Explorer - 查看进程详细信息(类似高级任务管理器)。
  • Process Monitor - 实时监控文件、注册表、进程、线程活动。
  • PortMon - 监控串口和并口活动。
  • Diskmon - 捕获磁盘活动。
  • PipeList - 查看命名管道列表。
  • LogonSessions - 查看当前登录会话。
  • LoadOrder - 查看驱动加载顺序。

恶意软件检测

  • RootkitRevealer - 检查 rootkit 恶意软件。
  • SDelete - 安全擦除文件及空闲空间。
  • Sigcheck - 查看文件签名和版本信息。
  • ShareEnum - 扫描网络共享及其权限设置。

实用小工具

  • Hex2dec - 十六进制与十进制转换。
  • Junction - 创建 NTFS 符号链接。
  • LDMDump - 转储逻辑磁盘管理器的分区信息。
  • ShellRunas - 在右键菜单以其他用户身份运行程序。
  • Sync - 刷新缓存数据到磁盘。
  • ZoomIt - 屏幕放大和标注演示工具。
  • WinObj - 查看对象管理器命名空间。