以下是 Sysinternals Troubleshooting Utilities Suite 工具主要功能翻译(简明版,使用 Markdown 排版),方便你在学习、整理或内网知识库中直接使用:
Sysinternals 工具集主要功能简明翻译
说明:Sysinternals Troubleshooting Utilities 将这些实用工具打包在一起,用于排查 Windows 系统问题及安全排查。
权限与安全
- AccessChk - 查看文件、注册表、服务、进程等对象的有效权限。
- AccessEnum - 查看目录、文件、注册表的访问权限,排查权限漏洞。
- AdExplorer - 高级 AD(Active Directory)查看与编辑器。
- AdInsight - LDAP 实时监控工具,用于排查 AD 客户端问题。
- AdRestore - 恢复 Windows Server 2003 AD 中被删除对象。
开机和自动运行
- Autologon - 跳过密码自动登录。
- Autoruns - 查看系统启动时自动运行的程序和注册表位置。
系统信息与展示
- BgInfo - 在桌面显示 IP、计算机名等系统信息。
- ClockRes - 查看系统时钟精度。
- Coreinfo - 查看 CPU 逻辑核心、物理核心、缓存分布。
- ProcFeatures - 显示 CPU 是否支持 PAE / NX。
存储与文件系统
- CacheSet - 调整系统缓存大小。
- Contig - 快速碎片整理指定文件。
- Disk2vhd - 将物理系统转为虚拟机(P2V)。
- DiskExt - 显示卷与磁盘的映射关系。
- Diskmon - 捕获硬盘活动或显示系统托盘硬盘活动灯。
- DiskView - 图形化显示磁盘扇区。
- DU (Disk Usage) - 查看目录磁盘使用情况。
- NTFSInfo - 查看 NTFS 卷详细信息。
- PageDefrag - 整理分页文件和注册表文件碎片。
- PendMoves - 查看下次重启执行的移动或删除操作。
- MoveFile - 安排重启后移动或删除文件。
- VolumeId - 修改 FAT/NTFS 卷序列号。
内存分析
- RAMMap - 高级物理内存使用分析。
- VMMap - 进程虚拟和物理内存使用分析。
注册表操作
- RegDelNull - 删除包含空字符的注册表键。
- RegJump - 快速跳转至指定注册表路径。
网络与远程操作
- PsExec - 在远程系统上执行命令。
- PsFile - 查看远程打开的文件。
- PsGetSid - 查看计算机或用户 SID。
- PsInfo - 获取系统信息。
- PsKill - 结束本地或远程进程。
- PsList - 查看进程和线程信息。
- PsLoggedOn - 查看系统当前登录用户。
- PsLogList - 导出事件日志。
- PsPasswd - 修改账户密码。
- PsService - 查看和控制服务。
- PsShutdown - 关机或重启。
- PsSuspend - 挂起和恢复进程。
- TCPView - 查看活动 TCP/UDP 连接。
- Whois - 查看域名/ IP 所有者信息。
文件与句柄监控
- Handle - 查看进程打开的文件和句柄。
- ListDLLs - 查看已加载的 DLL 列表。
- Streams - 查看 NTFS 隐藏的备用数据流。
- Strings - 查找二进制文件中的字符串。
调试与监控
- DebugView - 捕获 DbgPrint 和 OutputDebugString 调试信息。
- LiveKd - 使用内核调试器检查运行中的系统。
- ProcDump - 捕获进程 dump,用于排查 CPU 占用高等问题。
- Process Explorer - 查看进程详细信息(类似高级任务管理器)。
- Process Monitor - 实时监控文件、注册表、进程、线程活动。
- PortMon - 监控串口和并口活动。
- Diskmon - 捕获磁盘活动。
- PipeList - 查看命名管道列表。
- LogonSessions - 查看当前登录会话。
- LoadOrder - 查看驱动加载顺序。
恶意软件检测
- RootkitRevealer - 检查 rootkit 恶意软件。
- SDelete - 安全擦除文件及空闲空间。
- Sigcheck - 查看文件签名和版本信息。
- ShareEnum - 扫描网络共享及其权限设置。
实用小工具
- Hex2dec - 十六进制与十进制转换。
- Junction - 创建 NTFS 符号链接。
- LDMDump - 转储逻辑磁盘管理器的分区信息。
- ShellRunas - 在右键菜单以其他用户身份运行程序。
- Sync - 刷新缓存数据到磁盘。
- ZoomIt - 屏幕放大和标注演示工具。
- WinObj - 查看对象管理器命名空间。