??xml version="1.0" encoding="utf-8" standalone="yes"?>亚洲精品菠萝久久久久久久,h动漫在线视频,www.中文字幕久久久http://www.aygfsteel.com/zhangheng/category/25136.htmlzh-cnSat, 25 Aug 2007 06:59:29 GMTSat, 25 Aug 2007 06:59:29 GMT60l策略简?/title><link>http://www.aygfsteel.com/zhangheng/archive/2007/08/24/139088.html</link><dc:creator>siwei</dc:creator><author>siwei</author><pubDate>Fri, 24 Aug 2007 05:39:00 GMT</pubDate><guid>http://www.aygfsteel.com/zhangheng/archive/2007/08/24/139088.html</guid><wfw:comment>http://www.aygfsteel.com/zhangheng/comments/139088.html</wfw:comment><comments>http://www.aygfsteel.com/zhangheng/archive/2007/08/24/139088.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.aygfsteel.com/zhangheng/comments/commentRss/139088.html</wfw:commentRss><trackback:ping>http://www.aygfsteel.com/zhangheng/services/trackbacks/139088.html</trackback:ping><description><![CDATA[<div class="wmqeeuq" id=article_main _element_extended_="true"> <div> <p>l策略对象(GPOQ是Zzd目录QADQ的对象Q用户可以通过它集中地对Win2K台式机和服务器系l进行配|,它的功能包括从NT 4.0台式机的锁定到安全性配|和软g安装{?</p> <p>q篇文章主要讲述l策略是如何对系lv作用的、系l内部的工作原理以及在Win2K环境中采用这一技术时应该注意的问题?</p> <p><strong>一、组{略是什么?</strong><br>GPO是一U与域、地址或组l单元相联系的物理策略。在NT 4.0pȝ中,一个单一的系l策略文Ӟ例如ntconfig.polQ包括所有的可以执行的策略功能,但它依赖于用戯机中的pȝ注册表的讄。在Win2K中,GPO包括文g和AD对象。通过l策略,可以指定Z注册表的讄、用NT 4.0格式.adm模板文g的运行Win2K的本地计机、域的安全设|和使用Windows安装E序的网lY件安装,q样在安装Y件时可以对文g夹进行重定向?</p> <p>微Y理控制収ͼMMCQ中的组{略~辑器(GPEQ插件与NT 4.0中的pȝ{略~辑器poledit.exe相当。在GPE中的每个功能节点Q例如Y件设|、Windows 讄、管理模块等Q都是MMC插g扩展Q在MMC插g中扩展是可选的理工具Q如果你是应用程序开发者,可以通过定制的扩展拓展GPO的功能,从而针对你的应用程序提供附加的{略控制?</p> <p>只有q行Win2K的系l可以执行组{略Q运行NT 4.0和Windows 9x的客h则无法识别到或运行具有AD架构的GPO?</p> <p><strong>二、组{略和AD</strong><br>要充分发挥GPO的功能,需要有AD域架构的支持Q利用AD可以定义一个集中的{略Q所有的Win2K服务器和工作站都可以采用它。然而,每台q行Win2K的计机都有一个本地GPOQ驻留在本地计算机文件系l上的GPOQ,通过本地GPOQ可以ؓ每台工作站指定一个策略,它在AD域中不v作用。例如,Z安全原因Q你不会在AD域中配置公用的计机。利用本地GPOQ可以通过修改本地{略来得到安全性和对台式机的限制用而无需利用ZAD域的GPO。访问本地GPO的方法有2U,W?U方法,在需要修改GPO的计机?#8220;开?#8221;菜单上选择“q行”Q然后键入:gpedit.msc?</p> <p>q个操作的作用与NT 4.0中的poledit.exe相同Q可以打开本地{略文g。第2U方法,可以通过在MMC控制C选择GPE插gQƈ选择本地或远E计机来h工地~辑本地GPO?</p> <p>本地GPO支持除Y件安装和文g多w定向之外的所有缺省扩展,因此Q只利用本地GPO你不能完成这些工作,如果惛_分发挥GPO的功能,q是需要AD的支持?</p> <p><strong>三、GPO的多h和l承</strong><br>在AD中,可以在域、组l单位(OUQ或地址三个不同的层ơ上定义GPO。OU是AD中的一个容器,可以指派它对用户、组、计机{对象进行管理,地址是网l上子网的集合,地址形成了AD的复制分界线。GPO的名字空间被划分机配置和用户配|两个大c,只有用户和计机可以使用GPOQ象打印机对象甚至用L都不能应用GPO?</p> <p>在一个域或组l单位(OUQ中~辑{略的途径有几U。在zd目录用户或计机MMC插g中,叛_一个域或组l单位(OUQ,在菜单中选择“属?#8221;Q然后选择“l策?#8221;标签。在~辑地址中的{略Ӟ需要右?#8220;zd目录地址和服?#8221;插gQ然后右击需要的地址得到其GPO。此外,q可以从“开?#8221;菜单Q选择“q行”Q然后键入: mmc.exe 启动MMCQ选择“控制?#8221;Q?#8220;增加/删除”插gQ然后选择“l策?#8221;插g?#8220;览”Q在AD域内的GPO׃昄出来Q可以选择一个GPOq行~辑?</p> <p>ҎGPO在AD名字I间中的不同位置Q可以有几个GPO对用户对象或计算机对象v作用。只有域中的其他对象是通过l承生成时GPO才是通过l承生成的。Win2K通过下面的方式执行GPOQ首先,操作pȝ执行现有的本地系l上的策略,然后QWin2K执行定义的地址U的GPO、域一U的GPO和基于OU的GPOQ微软把q一优先序取其首个字母~写为LSDOUQ执行的序依次是本地、地址、域、OU层次的GPOQ,用户可以在这个链上的许多层次上定义GPO。我们以pilot域ؓ例说明如何察看一个系l中的GPOQ启?#8220;zd目录用户和计机MMC”工具Q右击pilot域名Q从菜单中选择“属?#8221;,然后选择l策略标{。在q个列表端的GPOQ例如域范围的安全策略)有最高的优先权,因此QWin2K最后才会执行它。除了本地系l外Q可以在每个层次上定义几个GPOQ因此如果不能严格地理GPOQ就会出C必要的问题?</p> <p>GPO的承模型与Novell公司的Zenworks{略方式截然不同。在Zenworks中,如果在Novell目录服务QNDSQ树上的不同点用多个策略包Q只有距ȝ户对象最q的{略包才起作用。在Win2K中,如果在AD的不同层ơ上定义四个GPOQ操作系l?#8220;LSDOU”优先序来执行这些策略,对计机或用L作用是这四个{略执行?#8220;?#8221;。此外,有时在一个GPO中的讄会被其他GPO中的讄抵销。通过ADUGPOQ用户可以拥有更多的{略控制委托Q例如,公司的安全部门负责在域一U上设计用于所有系l设备的安全GPO。通过使用GPO,可以让某个OU的系l管理员拥有在OU上安装Y件的权利。在Zenworks模型中,必须在希望用策略的所有层ơ上复制q些{略Q而且{略对用h计算机对象的作用q是所有策略的“?#8221;?</p> <p>Zq一步地控制GPOQ微软提供了三种讄来限制GPOl承的复杂性。在地址、域、OU三个层次上用户都可以通过选择一个检查框L从更高一个层ơ上q行l承Q同P在每一个层ơ上Q用户可以选择~省的域{略选项Q方法是打开“zd目录用户和计机”插gQ右击GPO所在的域或OUQ从菜单中选择“属?#8221;Q然后选择“l策?#8221;标签。让你希望修改的目变亮Q然后选择“选项”按钮Q可供选择的选项?#8220;不覆?#8221;?#8220;止”。如果选择?#8220;不覆?#8221;选项Q即佉K择了不能承的查框Q该GPOq是会v作用。如果想在Q何一个地Ҏ行一个GPOӞq一功能很有用处。如果一个OU的管理员试图L对安全策略的l承Q包含安全策略的GPO仍然会被pȝ执行?#8220;止”查框可以完全止一个GPO执行Q这一功能在你对一个GPOq行~辑而不惌其他的用h行它时特别有效?</p> <p><strong>四、GPO的执行和qo</strong><br>只有用户和计机对象才能执行l策略。在计算机的启动和关闭时QWin2K执行在GPO的计机配置部分定义的策略,在用L录和注销ӞWin2K执行在GPO中用户配|部分定义的{略。事实上Q在用户d时可以通过手动方式执行一些的{略Q例如可以在命o行方式下q行secedit.exeE序执行安全{略应用E序。此外,通过理员模块策略可以定期地对用户和计算机的GPO讄q行hQ缺省情况下Q这U刷新每90分钟q行一ơ,q种h可以使其他用户不Ҏ修改通过l策略定义的{略。但是,软g安装{略是不会刷新的Q因为没有h希望周期性地改变{略引v软g?#8220;??#8221;Q尤其是有其他用户在使用Ӟ更是这样了。计机、用户对象只有在计算机启动或用户d时才会Y件安装策略?</p> <p>管只有AD中的计算机和用户对象才能执行GPOQ但我们可以qoGPO的效果。用Win2K中的安全l、应用组{略━━q是Win2K中的一Ҏ的安全特性,可以使特定的用户l不能执行某一个GPO。右击MMC中GPO的名字,选择“属?#8221;Q然后再选择“安全”Q就可以看到GPO目前的安全设|。认证用Lh应用l策略权利,从而附属这一GPO的所有用户可以执行它。在Win2K中,安全l可以包括用户和计算机对象。因此,利用安全l可以仔l地调整用户、计机对象如何执行一个GPO。你q可以对个别的应用程序应用安全组Q可以指z一个GPO的Y件安装部分。例如,假设你在一个GPO中发?0个应用程序,可以指定只让金融用户用户l访问其中的5个,其他用户d到这个域Ӟ它们也不会发现这5个应用程序?</p> <p><strong>五、GPO的内部构?/strong><br>一个GPO是由两部分组成的Q组{略容器QGPCQ和l策略模板(GPTQ。GPC是GPO在AD中的一个实例,在一个特D的被称作系l的容器内有一?28位的全球唯一的ID码(GUIDQ。在“zd用户目录用户和计机”插g中选择“览”Q从MMC菜单中选择“高属?#8221;Q就可以看到“pȝ”容器。GPT是组{略在Win2K文gpȝ中的表现Q与一个GPO有关的所有文件依赖于GPT?</p> <p><strong>六、GPO带来的难?/strong><br>虽然GPO的功能很强大Q但要掌握它可不Ҏ。最难掌握的是如何判断一条有效的{略如何对域中的计算机或用户起作用,׃GPO可以存在于AD链中不同的层ơ上Q这U判断就特别困难。同Ӟ׃可以指派一个GPO的控Ӟ因此不大Ҏ清楚其他的GPO是否会对你没有控制权的容器中的GPO有媄响。因此,计算一个计机或用户对象接收的“{略的结果集”QRSoPQ是相当困难的。尽微软还没有提供计算RSoP的工P但已l有W三方厂商提供了相应的计RSoP的工兗?</p> <p>另一个难题是{略的执行。如果在AD链上的许多层ơ上都存在有GPOQ在用户每次d或系l启动时都会执行所有的GPO。在Win2Kpȝ中,微Y推出了一些新的功能来优化pȝ的性能。首先,GPO的版本信息依赖于工作站和GPOQ如果GPO没有变化Q系l就不会执行它。另外,在GPE的属性页上,可以止用户或计机对GPO的执行。如果徏立一个GPO用来分发关闭pȝ或启动系l时的脚本,用GPO的用户配|部分,q样会工作站不能解析GPOq判断它是否已经发生了什么变化?</p> <p>最后的一个难题v源于GPC和GPT是两个单独的实体。GPC是AD中的一个对象,它与GPT中包含的文g的复制不同步Q这意味着创徏一个GPOӞ在GPT开始向域控制器上的Sysvol复制文g之前GPC可能已经开始进行复制了?</p> <p>所有问题的h都是׃AD使用了一U多M的复制模式。理ZQ当另一个系l管理员在一个域控制器上~辑一个GPOӞ你也可以在某个域上对它进行编辑。因此,当徏立一个GPEӞ~省状态下指的是在“操作M”中充当PDC的域控制器。(“操作M”是AD基础l构中的一pd托管功能Q用作PDC的服务器可以兼容q行NT和Win9x的工作站。)一般情况下Q可以通过只向数的系l管理员授予~辑GPO的权利来避免q种情况的发生,q保证如果有人在~辑GPOӞ让其他的人都知道。此外,需要注意的是,在对一个GPOq行~辑Ӟ?#8220;止”它,修改l束后重C能?/p> </div> </div> <!-- google_ad_section_end --> <img src ="http://www.aygfsteel.com/zhangheng/aggbug/139088.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.aygfsteel.com/zhangheng/" target="_blank">siwei</a> 2007-08-24 13:39 <a href="http://www.aygfsteel.com/zhangheng/archive/2007/08/24/139088.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Resource Kit 中文版帮?/title><link>http://www.aygfsteel.com/zhangheng/archive/2007/08/21/138405.html</link><dc:creator>siwei</dc:creator><author>siwei</author><pubDate>Tue, 21 Aug 2007 08:54:00 GMT</pubDate><guid>http://www.aygfsteel.com/zhangheng/archive/2007/08/21/138405.html</guid><wfw:comment>http://www.aygfsteel.com/zhangheng/comments/138405.html</wfw:comment><comments>http://www.aygfsteel.com/zhangheng/archive/2007/08/21/138405.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.aygfsteel.com/zhangheng/comments/commentRss/138405.html</wfw:commentRss><trackback:ping>http://www.aygfsteel.com/zhangheng/services/trackbacks/138405.html</trackback:ping><description><![CDATA[<p>概要 <br>Resource Kit实际上是Microsoft为管理员提供的一套额外的工具集,包括了超q?00个各U工PvbsQdllQmscQ涵盖了理TCP/IPQ网l,注册表,安全Q远E管理,配置QBatch文gQ以及操作系l的其他斚w。可以让你更Ҏ的管理一个NTpȝ。不得不承认q是一个非常庞大的工具集,包括C已经被h们所遗忘2K所应该h的功能。当你了解到了里面一些工L性能以后Q你会知道即仅仅只是一个C2U的操作pȝ也具有相当的安全性,对于l心配置的系l,d也只能伤其表面。但是,但是M东西都有他的两面性,ResKit非常具有代表性,在Hacker体中大家习惯把q个玩意叫做“Hacker的工L”。当然如果你惛_一个Hacker你得掌握里面的东西,而想当一个好的administrator你也得掌握里面的东西。希望大安可以好好看看?<br><br>W一部分Q管理你的计机 <br><br>1. Appsec.exe QApplication SecurityQ?<br><br>Appsec.exe是一个基于GUI的应用程序,它允许管理员在一个多用户环境下限制普通用戯问一l网l上l预订的应用E序。启用这U应用程序安全性,会Dpȝ拒绝普通用h行或使用一个未l许可的应用E序。大?看这是不是一个很有用的工具呢Q对某些特定的程序进行限制以后,可以减少一些Hacker入R的可能,下面我们 l箋讨论?<br><br>对于2000来说一个显著的特点是引入了GPOQGroup PolicyQ这U东西,实际上就是一个界面化了的注册表编辑器Q但是因为GPO的存?000大大提高了他的安全性。一般来_我们可以通过配置GPO从启动菜单和桌面 上隐藏一个应用程序,但是不能止用户用其它手D访问它QAppsec增加了这U安全性,可以止用户执行应用 E序甚至是从命o行模式或者用其他的应用E序。Microsoft的徏议是和GPO一起用,攑֜Terminal Server上运行或者说是在应用E序q行的机器上使用。Appsec对于应用E序的限制还严|除了应用E序的名UC外还要包括该应用E序的全路径Q只有二者都附和才能够运行?<br><br>下面提几Ҏ意: <br>a. 只有理员或理员组的成员可以运行所有程序,用户Q包括PowerUserl)只能q行列表中的应用E序?<br>b. AppsecW一ơ启用时QTerminal Server的会话必M断,否则Appsec不能在本次会话中启用?<br>c. 实际上Appsec只能限制调用CreateProcessҎ的应用程序,不能限制使用NTCreateProcessҎ的程序,但是q种E序非常的少见?<br>d. Appsec只能限制32位的E序Q但是在默认情况下,一旦启用appsecM?6位程序的讉K都是止的,?是可以添加ntvdm.exe来16位程序可以被讉K?<br>e. 我想q个也是Appsec最大的~点QAppsecq不对程序本w进行检查,也就是所如果该有效E序q行替换 的话QAppsec不会发现。所以说我们必须止用户替换和重命名应用E序Q这可以用Security Template来做?<br>f. q有Appsec只可限制可执行文Ӟ不可以是DLLs?<br>g. Appsec的用是对于计算机的Q也是说一l启用用本机的用户都要受到限制?<br><br>另外Q应该要提到的一ҎQ按照Microsoft的要求,Appsec的列表中臛_应该有: <br>\Wtsrv\explorer.exe <br>\Wtsrv\system32\cmd.exe <br>\Wtsrv\system32\net.exe <br>\Wtsrv\system32\regini.exe <br>\Wtsrv\system32\subst.exe <br>\Wtsrv\system32\systray.exe <br>\Wtsrv\system32\xcopy.exe <br>q么几项?<br><br>当然啦!你去掉也是可以的Q但是会造成用户难以正常使用。嗯Q以我个人的Q如果你想防止Hacker入RLnet.exe会有意想不到的收P呵呵Qcmd.exe也是不错的选择Q如果不想管理员以外的Q何h讉Kql去掉就好,后果你们试试q道了?<br><br>p.s. q个E序所需要的文gAppsec.exeQ这个倒是在)QAppsec.hlpQ这个也在)Q但是Appsec.dllQ?<br>psec.cntQInstappsec.exeq没有包括在Resource Kit里面Q要ȝ站上自己下蝲Q!q简直是搞笑嘛!?<br>只有Microsoftq得出来。你可以在这个地方下载这个hotfix: <br><font color=#006699>http://download.microsoft.com/download/win2000platform/Appsec/1.0/NT5/EN-US/appsec_hot</font> <br>fix.exeQ?</p> <div class="wmqeeuq" id=nuvomgtkodissa style="DISPLAY: none">_G8g1t6=$0Vrb?/div> <p>安装以后可以用了?启用以后Q换个用P不是理员组Q登陆本机随便点个应用程序,你就可以看到Access to specified device, path or file is denied的警告,很厉害的Q哈哈! <br><br>2. Cachemov.exe (Offline Files Cache Mover) <br><br>Cachemov.exe一个有的东东Q用来移动离U文件的~存Q默认保存在根卷下)Q如果你觉得那东西在那个地方的你事的话Q把它挪个地方也没有什么问题。这个工h较简单就不再多说什么了Q就一个GUIQ然后选择 一个卷Q它p动帮你做完了Q很单。你也可以用无人值守模式 cachemov -unattend x:\ 电脑自己?定,此时需?Cchmvmsg.dll)。所有的l果会保存至应用E序日志?只是注意一下,q行旉要管理员的n份,q有是不能够移动到|络驱动器和可移动驱动器上去。移动以后不要改letterQ不然你会有ȝ的! <br><br>3. Defptr.exe QDefault PrinterQ?<br><br>如果你闲着没有事的话,可以用用q个东西。它允许你随意改变你的默认打印机Q可以在可用的网l和本地打印机间交换Q一旦运行以后会在右下角有个图标(如果不想看到图标可以使用defptr -i), q个东西可能ҎO游用户会有一点好处吧Q?<br><br>4. Delprof.exeQUser Profile Deletion UtilityQ?<br><br>删除用户的Profile时用的工P本来q个是可以在System Properties里面做的。而这个工具可以在本地?<br>是远E运行,看v来的好处是可以指定多长旉不用就删除Q在处理比较多的用户的时候才昑־出好处来Q就那么个把的话Q就自己做好了。稍微介l一下语法好了?<br><br>delprof /q /i /p /c:\\computername /days /? <br><br>/q 后台悄悄执行Q不用确认?<br>/i 忽略错误l箋删除?<br>/p 在删除前提示认?<br>/c:\\computername q个不用解释了吧Q?<br>/days 指定多少天不使用的Profile删除,days用整数?<br>/? 出现上面q些东东?<br><br>5. DelSrv.exe QDelete ServiceQ?<br><br>一个拿来删除服务用的工P使用h非常单,只要delsrv servicename可以了。没有什么好说的?<br><br>6. Dureg.exe QRegistry Size EstimatorQ?<br><br>q是一个用来评C的注册表储存了多数据的工具Q?</p> <p id=kgpohkolmmnja style="DISPLAY: none">B*qp|?wE#&SIj</p> <p>可以从Q何一个hiveQsubtree和subkey中读出。另?<br><br>Q这个工兯可以用来搜烦注册表中的text字符Ԍq种搜烦q可以具体到某个subtree中?<br>q个工具主要用于得出注册表具体占用空_对于开发h员和理员来说都是一个非常有用的工具。虽然我们可以用控刉板中的System选项和系l监视器中的Registry Quota in Use来监视注册表Q但是如果你只想知道某个单独的Key或者是Subkey所占用的空_<font id=pllihupbpfkwkne style="DISPLAY: none">?3o?]?3Fn|专\lz</font>上面q些工具无能ؓ力了?<br><br>语法Q?<br><br>dureg /cr /cu /u /lm /a /s?d "registry_path" "string to search" <br><br>/a <br>表示查找整个注册表的大小?<br><br>dureg /a <br>Size of HKEY_CLASSES_ROOT : 7740324 <br>Size of HKEY_USERS : 995732 <br>Size of HKEY_LOCAL_MACHINE : 17265663 <br><br>Total Registry data size: 26001719 <br><br>/cr "registry_path" <br>默认情况下,q回的是HKEY_CLASSES_ROOT的大?<br><br>/cu "registry_path" <br>默认情况下,q回的是HKEY_CURRENT_USER的大?<br><br>/lm "registry_path" <br>默认情况下,q回的是HKEY_LOCAL_MACHINE的大?<br><br>/u "registry_path" <br>默认情况下,q回的是HKEY_USERS的大?<br><br>以上四个选项都可以在 "registry_path"中填入该Subkey下的Lkey。比如: <br>dureg /lm "software\microsoft",查找HKEY_LOCAL_MACHINE\Software\Microsoft key的大?<br><br>/s "string" <br>在注册表中搜索该字符丌Ӏ比如: <br>dureg /s "run" L和run相关的字W串。当然你也可以和/cr{这几个参数一起用,<font id=wdalntarlwsgtuudwb style="DISPLAY: none">kS';`Bw育U8中L?(mE?/font>比如Qdureg /cr <br><br>/s "run"?<br>会看C大串昄Q这里就不写出来了?<br><br>7. Elogdmp.exe QEvent Log Query ToolQ?<br><br>一个命令行工具用来导出选定的日志中的信息。这是在屏幕上进行显C,最好和Find或者是Findstrq样的工?<br><br>一起用,不然太难扑ֈ了?<br><br>语法Q?<br><br>elogdmp -? computername eventlogtype <br><br>eventlogtype有Application, SecurityQSystem三种?<br><br>比如Q?elogdmp hello application <br><br>q个工具可以q程使用Q但是需要域理员组或者是本地理员组的成员才可以使用?<br><br>8. Instsrv.exe QService Installer) <br><br>嗯,Instsrv.exe一个命令行工具可以用来安装或者是删除可执行服务(.exe)Q当然也可以l它们分配名字的 <br>语法Q?<br><br>instsrv Servicename pathtoexecuteable -a accountname -p accountpassword or Servicename remove <br><br>ServiceName <br>用来昄的名字,比如Alerter?<br><br>PathToExecuteable <br>要安装服务文件的全\径,包括盘符在内?<br><br>-a accountname <br>指定服务q行的帐戗?<br><br>-p accountpassword <br>帐户的密码?<br><br>servicename remove <br>指定你想Ud的服务?<br><br>比如Q你惛_装一个bbb.exe作ؓ一个bbb的服务?<br>instsrv bbb "c:\program files\bbb.exe" <br>默认情况下,我们安装的服务是没有启动的,需要启动。而有些时候需要插入相应的注册表项?<br><br>如果x定这个服务在某个用户下运行: <br>instsrv bbb "c:\program files\bbb.exe -a hello\bbb -p xxx" <br>that's OKQ?<br><br>如果要卸在的? instsrv bbb RemoveQ注意删除之前要先Stop?<br><br>q里我们再提C个工具Srvinstw.exeQ这是一个GUI模式的工P所以用h非常的简单,照着提示一步步做就可以了。它和Instsrv.exe的区别是q个东东可以在远E计机上安装服务。它们都需要administrator 的特权,误住?<br><br>9. intfiltr.exe QInterrupt Filter) <br><br>q是一个在多CPU环境下用来调整CPU之间中断关系的工P可以用来试最优化的方案。我没有2个这U东西,q个E序没有进行测试了Q那个有的话Q帮我试试,告诉我结果。我把它补全?<br><br>10. Inuse.exe QFile-In-Use Replace UtilityQ?<br><br>一个命令行工具可以用来替换被锁定的操作pȝ文gQ比如一些重要的DLL文g。这些文件会在下一ơ启动的时候被替换Q根据微软的说法Q这U替换会在下一ơ启动的Autochk完成之后Q创建Paging Files之前。基本上来说Q这个一个调试用的工兗该E序需要管理员w䆾q行?<br><br>语法Q?<br><br>insuse -? source destinaion /y <br><br>source <br>你想用来替换的文件。可以用完整的物理路径或者是UNC路径?<br><br>destination <br>你要替换的文件?<br><br>/y <br>表示定?<br><br>如果你想用一个远E文件来替换一个本地存在的文g可以使用下面的方法?<br>inuse \\hello\winnt\abc.dll c:\winnt\abc.dll /y <br><br>11. Javareg.exe QJava/COM Registration UtilityQ?<br><br>命o行工具可以用来注册Java classesQ鄙Z懂Javaq种高深的东西,q什么是classes都不知道Q没有办 <br>法了Q这一块就只好%K&………了,不好意思。有懂的人帮一下忙好了Q呵呵!Q?<br><br>12. Netsvc.exe QCommand-line Service ControllerQ?<br><br>一个命令行工具Q?font id=hvnnuniprkb style="DISPLAY: none">DrL育\a09_[B</font>用来控制服务Q和SC比较cMQ但是在功能上要比后者少很多Q用q个工具基本上可以进行远E启动,停止Q暂停,l箋服务或者查询一个服务的状态。基本上只要你是一个普通用户就可以执行q个命oQ?font id=teewuthpnqptsjdlwsu style="DISPLAY: none">|KK.~|a~育TFN60T%中业G</font> 当然如果要启动和停止的话Q就需要相应的权限了?当然和SC相比Netsvc有很大的局限性,所以在q里我多说一点和服务有关的东ѝ在Win2k虽然你可以对各种服务q行查询Q但是ƈ不是所有的服务都可以直接关闭,比如Workstationq个服务Q但奇怪的是Workstationq个服务有些时候会莫名其妙的丢失, </p> <p id=trqbvblvarh style="DISPLAY: none">N%教\理Y专U教bX</p> <p>至今我还不知道原因,一旦丢׃后基本上?需要重装了。我们l话题,当一个用h许多zd的连接存在的时候,你只可以查询或者是暂停该服务,而不能远E强q服务停止。而如果有服务依靠别的服务才能q行的时候,我们也不能直接停止该服务。D一个简单的例子QClipbook服务需要Network DDE服务才能q行Q我们必d停止CilpBook才能停止Network DDE?<br><br>q里q要提到另外一U状况,是当你停止一个不可以停止的服务的时候Netsvc会报告Service is running Q而该服务不能停止的原因有很多U,但是Netsvcq不会报告给你,太惨了!Q此外,当一个服务不能被暂停的时候,q个g西仍然会报告l你说Service is runningQ唉Q所以说最好用SC?<br><br>语法Q?<br><br>netsvc command servicename \\computername /??help <br><br>command可以是以下几个命令: <br>/list <br>列出已经安装的服务,q个时候不使用servicename?<br><br>/query <br>查询一个服务的状态?<br><br>/start, /stop, /stop, /continue <br>q几个命令就不用解释了吧Q字面意义都已经很清楚了?<br><br>最后D两个例子吧!如: <br>netsvc /list \\hello <br><br>netsvc /query \\hello "Alerter" <br><br>netsvc Alerter \\hello /pause <br><br>更进一步具体的内容可以在SC那里看到Q?</p> <div class="wmqeeuq" id=ktbptcqsqkh style="DISPLAY: none">W的网zMVi}`zH</div> <p>q里不再多说?<br></p> <span id=ctl00_ContentPlaceHolder1_ArticleContent> <p>13. Now.exe <br><br>Reskit里面比较无聊的命令之一Q可以在STDOUTQStandard output)上输Z个带旉戳的东东。有点像 <br>ECHO命o。D例说明算了: <br><br>当我们打入ECHO bbb的时候,屏幕会显Cbbb <br>C:\>echo bbb <br>bbb <br><br>但是当我们用Now bbb的时候,会输出: <br>C:\>now bbb <br><br>Sat Feb 16 22:31:34 2002 -- bbb <br>q种东西Q不知道有什么用Q呵呵! <br><br>14. Pathman.exe <br><br>一个命令行工具可以修改pȝ路径和用戯\径,当然q个工具q可以用来检查\径中的错误,有多余的头部分号Q尾部分P多个q接得分P重复的添加和删除Q增加重复的路径或是Ud一个不存在的\径等{,但是不检查\径的有效性?2K保留了两套\径,一个是l一的全局pȝ路径Q另一l是每个用户个别的用戯\径,当然Z保证兼容性,2000仍然保留了从Autoexec.bat装入路径。每个用户可以修改自q用户路径Q? <p id=cndkscalnqkefkmakiv>JAHIGD$*O@专_8y3|??/p> 而只有管理员可以修改pȝ路径Qؓ了方便操作,微Y搞Zq个Pathman?<br><br>语法Q?<br><br>pathman /as /au /rs /ru path <br><br>/as <br>增加分号隔开的系l\径?<br><br>/au <br>增加分号隔开的用戯\径?<br><br>/rs <br>删除分号隔开的系l\径?<br><br>/ru <br>删除分号隔开的用戯\径?<br><br>当修改完成以后,Pathman会广播信息给所有的端H口提醒它们环境被改变了Q这会D应用E序升它们的环境,获得l修改的路径?<br><br>举例说明Q?<br><br>dc:\temp;C:\users\name;d:\utils为用戯\径, <div class="wmqeeuq" id=intsawcmkfceqceboj style="DISPLAY: none">ygE国HrjZ=._:`专R*aK</div> 当然Q? <p id=ddiqwukhowakl style="DISPLAY: none">5$SlPJ*的j?[i</p> 只是在它们不存在的时侯才d。这个结果你?<br>以在System properties的Environment Variable中看到。上面一栏是user的变量,下面是系l变量?<br>实际上这个工具也有个好处是d和删除可以同时操作,你可以: <br>pathman /au C:\users\name /ru c:\users\name 呵呵Q不q没有什么意思! <br><br>15. Ptree.exeQProcess TreeQ?<br><br>该程序可以允怽在本地或者是q程查询q程树,同样也可以Kill它们?000默认情况下,允许Local <br>Administrators, Power Users, Users查询q些树,但是只有Local Administrators和Power Users?<br><br>以Killq程?<br><br>p个工兯言Q它有这么几部分l成ptreedrv.sysQkernel-mode驱动E序Q,ptreesvc.exe?<br>ptreesvcps.dllQ?000的服务的E序Q就是所ptree是需要在该计机上安装一个服务)Q?<br>Ptreesvr.dll(COM+服务?Qptree.exeQ控制台客户端)QPtreeg.exeQGUI客户端,推荐使用q个Q在 <br>DOS底下看到的东西太,也不好看Q还是GUI爽!而且q可以同时管理多台计,不错吧!我是挺喜Ƣ的Q比Ctrl+Alt+Del出来的那个东西要好得多!Q?<br><br>q个E序q没有和Reskit一起安装,而实在Reskit的目录下生成一个名为Ptree的目录,底下有个ptree.msi <br>Q要点击安装。同时由于这是一个基于COM+的程序,而安装ptreeCOM的时侯,需要MSDTC服务Q注意不要把它关了,不然会导致ptree不能正常q行Q而且只会提示不能扑ֈ服务Q后来是查了错误日志才发现的Q微软坑?Q。我因个弄了好一阵子Q呵呵! 使用嘛,很简单,GUI׃用说了,都有提示Q说一下命令行模式吧! <br><br>ptree -c computer -k?kt process -??? <br><br>-c computer <br>当要理的是q程L的时侯才需要用的这个参敎ͼ如果是本机就不要啦,直接ptree可以了?<br><br>-k process <br>q掉后面指定的进E?<br>q里的process可以是进E的名字也可以是PID?<br>-kt process <br>可以q掉整整一|?<br><br>举例Q?ptree -c hello 然后出来一大串东西Q自q吧! <br><br>16. pulist.exe <br><br>命o行工P和上面那个东西有点类|和Tlist也有一点像Q这东西在Support Tools里面Q但?<br>pulist.exe多一点点好处Q可以显C出q程和用户之间的关系。比如: <br>C:\>pulist <br><br>Process PID User <br>Idle 0 <br>System 8 <br>smss.exe 156 NT AUTHORITY\SYSTEM <br>csrss.exe 176 NT AUTHORITY\SYSTEM <br>winlogon.exe 172 NT AUTHORITY\SYSTEM <br>services.exe 228 NT AUTHORITY\SYSTEM <br>lsass.exe 240 NT AUTHORITY\SYSTEM <br>svchost.exe 428 NT AUTHORITY\SYSTEM <br>spoolsv.exe 452 NT AUTHORITY\SYSTEM <br>msdtc.exe 480 NT AUTHORITY\SYSTEM <br>tcpsvcs.exe 604 NT AUTHORITY\SYSTEM <br>svchost.exe 620 NT AUTHORITY\SYSTEM <br>llssrv.exe 644 NT AUTHORITY\SYSTEM <br>nspmon.exe 712 USER1-COMPUTER1\NetShowServices <br>nscm.exe 724 USER1-COMPUTER1\NetShowServices <br><br>当你的计机有多个处理器Ӟ需要判断安全上下关pȝ时侯q个工具的用处就体现出来了!如果是远E操作的 时候就多加一个pulist \\server可以了。而且可以序昄多个站点pulist \\server \\server………Q?<br>但是q个时侯会不昄User?<br><br>当你需要专门查找一个已知的q程的时候,可以用这LҎ来简化查找: <br>pulist ?find "string" <br><br>比如Q过去老的pwdump2需要知道LSASS的PIDQ我们可以这样做Q?<br><br>c:\>pulist ?find "LSASS" <br>LSASS.EXE 252 NT AUTHORITY\SYSTEM <br>然后使用252来运行pwdump2……… <br><br>17. Reducer.exe QReduce Trace Data) <br><br>q个东西是一个命令行的事件追t工P可以用来处理TracelogQ后面会提到q个工具Q生的记录QŞ成每个线E,每个q程的工作量记录?<br><br>实际上呢QReducer是一个用来进一步分析工P比如TraceDumpQ后面提刎ͼ可以允许你对一个追t日志进行摘要,而Reducer则允怽q行拆分获得更多的细节,诸如Q?<br><br>事务l计表:响应旉Q每U的事务敎ͼ每个事务的磁盘读写,每个事务的网l流量,CPU的用(包括核心和用L_?<br>映象l计表:事务有关的每个进E,每个q程相关的线E,每个q程的CPU使用Q包括kernel和user)Q每个进E的盘dQ每个进E的|络量?<br>盘信息Qȝ盘dQ每个进E的盘d?<br>OKQ接下来介绍一下语法?<br><br>语法非常单: <br><br>reducer -out 20051017183000.htm -h?help?? <br><br>-out 20051017183000.htm <br>输出的文件的名字Q默认是Workload.txt <br><br>举例Q这里我已经事先使用Tracelog生成了一个logfile.etlQ然后, <br>reducer -out my_workload.txt c:\logfile.etlp了?<br><br>-------------------------------------------------- <br><br>----------------------------------------------+ <br>?WINDOWS 2000 Capacity Planning Trace <br><br>?<br>?Version : 2128 <br><br>?<br>?Type : Default <br><br>?<br>+------------------------------------------------------------------------------------- <br><br>----------------------------------------------+ <br>?<br><br>?<br>?Build : 2195 <br><br>?<br>?Processors: 1 <br><br>?<br>?Start Time: 17 Feb 2002 23:14:17.430 <br><br>│______________________________________________________________________??<br>?End Time : 17 Feb 2002 23:14:38.550 <br><br>?<br>?Duration : 21 Sec <br><br>?<br>?<br><br>?<br>?Trace Name: NT Kernel Logger <br><br>?<br>?File Name : C:\LogFile.Etl <br><br>?<br>?Start Time: 17 Feb 2002 23:14:17.430 <br><br>│______________________________________________________________________??<br>?End Time : 17 Feb 2002 23:14:38.550 <br><br>?<br>?Duration : 21 Sec <br><br>?<br>?<br><br>?<br>+------------------------------------------------------------------------------------- <br><br>----------------------------------------------+ <br><br><br>+------------------------------------------------------------------------------------- <br><br>----------------------------------------------+ <br>?Transaction Statistics <br><br>?<br>+------------------------------------------------------------------------------------- <br><br>----------------------------------------------+ <br>?Transaction Sort Trans Response Transaction Disk/Trans <br><br>Tcp/Trans ?<br>?Key Time(ms) Rate/sec Reads <br><br>Writes Sends Recieves ?<br>+------------------------------------------------------------------------------------- <br><br>----------------------------------------------+ <br>+------------------------------------------------------------------------------------- <br><br>----------------------------------------------+ <br>?<br><br>样式大概会是q样的?<br><br>18. Regback.exe QRegistry Backup) <br><br>一个注册表备䆾用工P允许你在pȝq行期间Ҏ册表q行备䆾。我惛_你需要测试一个Y件时Q最好先备䆾一下注册表。在使用q个E序Ӟ臛_需要备份文件和文g夹的权限。Regback.exe在运行的时侯需要调用Replacekey函数?<br><br>语法Q?<br><br>regback destination_dir 20051017183000.htm hivetype hivename more?? <br><br>destination_dir <br>备䆾文g的位|?<br><br>20051017183000.htm <br>要创立的文g <br><br>hivetype <br>machine或者是users <br><br>hivename <br>HKLM或者HKLU <br><br>q里提几Ҏ意: <br><br>Regback可以备䆾整个注册表hiveQ你可以理解Z个fileQ比如HKEY_USERS\Default在硬盘上实际上就?SYSTEMROOT%\SYSTEM32\CONFIG\DEFAULT\DEFAULT.LOGQ还包括了ACLs(Access control lists)Q所以你也可以用q个东东发现和以前不同的ACLs?Regback不能自动备䆾Config文g夹以外的文gQ你要手动进行,q是Z避免名字冲突。如果当前注册表q没有打开的hive需要自qXcopy.exe或者是Scopy.exe拯。另外,没有装入的Hive也要自己弄。如果出错的话,Regback会在W一ơ的时候就停止工作。它也不能覆盖存在的文gQ会报错。还有如果空间不合适的话,备䆾׃能进行,所以最好先备䆾到硬盘上Q然后再拯到磁盘上保存?<br><br>举两个例子吧Q?<br><br>备䆾全部zd的Hives <br><br>C:\>regback c:\backup <br>saving SECURITY to c:\backup\SECURITY <br>saving SOFTWARE to c:\backup\software <br>saving SYSTEM to c:\backup\system <br>saving .DEFAULT to c:\backup\default <br>saving SAM to c:\backup\SAM <br><br>***Hive = '\REGISTRY\USER'\'S-1-5-21-1177238915-1383384898-1957994488-500' <br>Stored in file '\Device\HarddiskVolume1\Documents and Settings\Administrator'\'N <br>TUSER.DAT' <br>Must be backed up manually <br>regback users S-1-5-21-1177238915-1383384898-1957994488-50 <br>0 <br><br><br>***Hive = '\REGISTRY\USER'\'S-1-5-21-1177238915-1383384898-1957994488-500_Classe <br>s' <br>Stored in file '\Device\HarddiskVolume1\Documents and Settings\Administrator\Loc <br>al Settings\Application Data\Microsoft\Windows'\'UsrClass.dat' <br>Must be backed up manually <br>regback users S-1-5-21-1177238915-1383384898-1957994488-50 <br>0_Classes <br><br>你看Q? <div class="wmqeeuq" id=qmmrhlsplhjcktw style="DISPLAY: none">s-Ky^l*V7软W(?Y+</div> qSAM都可以备份,对于破解SAMQ也是有非常大的用处的?<br><br>下面是备份指定的User的Profile <br>C:\>regback c:\backup\administrator.bku users s-1-5-21-1177238915-1383384898-195 <br>7994488-500 <br>saving s-1-5-21-1177238915-1383384898-1957994488-500 to c:\backup\administrator. <br>bku <br><br>q里用的是SID比较特别Q只是用h太麻烦了Q输那么多数字,呵呵Q?<br><br>最后是做一个网l备份,也是一个批量脚本?<br>注意使用Schedule服务一h配。前面提到过regback不能覆盖文gQ一旦有重名的文件将会导致错误的发生 ?<br><br>echo on <br>rem ... Name: doback.bat <br>rem ... Purpose: Network backup for Registry files <br>rem ... Process: Connect to backup share, delete old backup files, copy over new <br><br>backup files <br>rem ... Before using this batch file, create a share containing the following <br><br>directories: backup, config. Set permissions on this share so that appropriate users <br><br>can run this script. <br><br>net use \\myshare\backup <br><br>rem --> delete old backups; regback will not copy over an existing file <br>echo y│del <br><br><span id=ctl00_ContentPlaceHolder1_ArticleContent> <p>24. Sc.exe QService Controller ToolQ?<br><br>q好一q以前就写过q个东西介绍了。大家再看一遍吧Q?<br><br>我们知道在MStools SDKQ也是在Resource Kit有一个很有人知道的命o行YӞSC.exeQ这个Y件向所有的Windows NT和Windows 2000要求控制他们的API函数。我们可以在命o行里通过对这些函数设定参数的方式来设定他?API)。SC.exe也可以显C服务的状态,同时也可以从状态结构区域里重新扑ֈ存储在里面的数倹{它q可以列E计机的服务函数或者是服务状况l构。SC.exeq个开发工兯可以比服务控制面板E序和网l命令行界面(net.exeQ这个东西可以告诉你一个服务是 <br>在运行中Q还是停止,q是暂停。)q两个东西提供更多的l节和准的信息。虽然上qC个东西在正常工作的情况下Q对于完整的调试是非常好用的Q但是如果有新的服务Q或者新的代码被开发出来的时候,q两个工h供的信息可能造成误导。这也就是我们需要用到SC的原因?<br><br>下面丑ֈ说明Q如果在开发阶D,你的服务在挂住在一个start-pending的时候,控制面板和net.exe同样报告服务是在q行的。但它挂在一个stop-pending的时候,net.exe报告它运行,而控刉板着报告它停止,如果你试着 启动它,q是控制面板则会告诉你这个服务正在运行。难道这不是很困惑吗Q呵呵! <br>SC.exe可以让你询问服务的状况和取出存储在状态结构区域内的数|控制面板和net.exe不提供服务完整的状况 。但是无论如何,SCE序可以告诉你这个服务准的情ŞQ同样也可以l你看最后的checkpoint数和{待提示?<br>q个checkpointQ我叫它查点(我觉得他像一个程序调试时|的断点)Q所以我们也可以把看作ؓ一个调试工P因ؓ它可以提供一个关于在E序停止时还要沿着初始化l前q多久准报告?<br>SC.exe也可以允怽调用很多的服务控制API函数Q可以让你从命o行里改变大量的参数。这位服务开发者们提供了很多的优势。例如,它提供了一个方便的方式来创建或者在注册表和服务控制理数据库中配置服务信息。开发者们不需要在手动的在注册表里单独的设|键值来配置服务Q也不用重v机器来强q服务控制管理数据库升 ?<br>作ؓ一个命令很工具QSC.exe可以用来试你自qpȝQ你可以讄一个批处理文g来用不同的参数调用SC.exe来控制服务。这个很有用Q如果你想看看你的服务不断的启动和停止,我没有试q哦Q让一个服务一下子 <br>打开Q一下子关闭Q听上去很不错的。如果你的服务进E里面有多个q程的话Q你可以保持一个进El运行不让它走开Q然后让另一个不断的打开在关闭,q可以寻找一下内存缺乏导致不完全清楚的证据?<br>下面介绍SCQSC QCQand SC QUERY <br><br>SC使用q样的语法: <br>1. SC [Servername] command Servicename [Optionname= Optionvalue] <br><br>2. SC [command] <br><br>q里使用W一U语法用SCQ用第二种语法昄帮助?<br><br>下面介绍各种参数?<br><br>Servername <br>可选择Q可以用双斜线Q如\\myserverQ也可以是\\192.168.0.1来操作远E计机。如果在本地计算Z <br><br>操作 <br>׃用添加Q何参数?<br><br>Command <br>下面列出SC可以使用的命令?<br><br>config 改变一个服务的配置。(长久的) <br><br>continue 对一个服务送出一个l控制的要求?<br><br>control 对一个服务送出一个控制?<br><br>create 创徏一个服务。(增加到注册表中) <br><br>delete 删除一个服务。(从注册表中删除) <br><br>EnumDepend 列D服务的从属关pR?<br><br>GetDisplayName 获得一个服务的昄名称?<br><br>GetKeyName 获得一个服务的服务键名?<br><br>interrogate 对一个服务送出一个询问控制要求?<br><br>pause 对一个服务送出一个暂停控制要求?<br><br>qc 询问一个服务的配置?<br><br>query 询问一个服务的状态, <div class="wmqeeuq" id=tlelurmpwqohl style="DISPLAY: none">{H8=专教kKG国ie@</div> 也可以列举服务的状态类型?<br><br>start 启动一个服务?<br><br>stop 对一个服务送出一个停止的要求?<br><br>Servicename <br>在注册表中ؓservice key制定的名U。注意这个名U是不同于显C名U的Q这个名U可以用net start和服务控刉板看刎ͼQ而SC是用服务键名来鉴别服务的?<br><br>Optionname <br>q个optionname和optionvalue参数允许你指定操作命令参数的名称和数倹{注意,q一点很重要在操作名U和{号之间是没有空格的。一开始我不知道,l果………………Q比如,start= optionvalueQ这个很重要?<br>optionvalue可以?Q?Q或者是更多的操作参数名U和数值对?<br>如果你想要看每个命o的可以用的optionvalueQ你可以使用sc commandq样的格式。这会ؓ你提供详l的帮助?<br><br>Optionvalue <br>为optionname的参数的名称指定它的数倹{有效数D围常帔R制于哪一个参数的optionname。如果要列表Lsc command来询问每个命令?<br><br>Comments <br>很多的命令需要管理员权限Q所以我惌Q在你操作这些东西的时候最好是理员。呵呵! <br><br>当你键入SC而不带Q何参数时QSC.exe会显C帮助信息和可用的命令。当你键入SC紧跟着命o名称Ӟ你可以得C个有兌个命令的详细列表。比如,键入sc create可以得到和create有关的列表?<br>但是除了一个命令,sc queryQ这会导pȝ中当前正在运行的所有服务和驱动E序的状态?<br><br>当你使用start命oӞ你可以传递一些参敎ͼargumentsQ给服务的主函数Q但是不是给服务q程的主函数?<br>SC create <br>q个命o可以在注册表和服务控制管理数据库建立一个入口?<br><br>语法1 <br>sc [servername] create Servicename [Optionname= Optionvalue] <br><br>q里的servernameQservicenameQoptionnameQoptionvalue和上面的一Pq里׃多说了。这里我?<br><br>详细说明一下optionname和optionvalue?<br><br>Optionname Optionvalue <br>描述type= own, share, interact, kernel, filesys <br>关于建立服务的类型,选项值包括驱动程序用的cdQ默认是share?<br><br>start= boot, system, auto, demand, disabled <br>关于启动服务的类型,选项值包括驱动程序用的cdQ默认是demandQ手动)?<br><br>error= normal, severe, critical, ignore <br>当服务在导入p|错误的严重性,默认是normal?<br><br>binPath= (string) <br>服务二进制文件的路径名,q里没有默认|q个字符串是必须讄的?<br><br>group= (string) <br>q个服务属于的组Q这个组的列表保存在注册表中的ServiceGroupOrder下。默认是nothing?<br><br>tag= (string) <br>如果q个字符串被讄为yesQsc可以从CreateService call中得C个tagId。然而,SCq不昄q个标签Q所以用这个没有多意义。默认是nothing <br><br>depend= (space separated string)有空格的字符丌Ӏ?<br>在这个服务启动前必须启动的服务的名称或者是l?<br><br>obj= (string) <br>账号q行使用的名Uͼ也可以说是登陆n份。默认是localsystem <br><br>Displayname= (string) <br>一个ؓ在用L面程序中鉴别各个服务使用的字W串?<br><br>password= (string) <br>一个密码,如果一个不同于localsystem的̎号用时需要用这个?<br><br>Optionvalue <br>Optionname参数名称的数值列表。参考optionname。当我们输入一个字W串Ӟ如果输入一个空的引用这意味着一个空的字W串被导入?<br><br>Comments <br>The SC CREATE command performs the operations of the CreateService API function. <br>q个sc create命o执行CreateService API函数的操作。详l请见CreateService?<br><br>? <br>下面q个例子在一台叫做(\\myserverQ的计算ZZ个叫“NewService”的服务徏立的一个注册表登记?<br>sc \\myserver create NewService binpath= c:\winnt\system32\NewServ.exe <br><br>按照默认Q这个服务会建立一个WIN32_SHARE_PROCESS使用SERVICE_DEMAND_START启动方式。这不会有M从属关系Q也会按照localsystem安全上下关系来运行?<br><br>? <br>下面q个例子在本地计算ZQ徏立一个服务,它将会是一个自动运行服务,q且q行在他自己的进E上。它从属于TDIl和NetBios服务上。注意,你必d从属中间增加一个空格的引用?<br><br>sc create NewService binpath= c:\winnt\system32\NewServ.exe type= own <br>start= auto depend= "+TDI Netbios" <br><br>? <br>服务开发者可以通过临时改变二进制\径(影像路径Q的方式来将q个服务q行在内核调试器的上下关pM。下面这个例子就可以让我们看到如何改变服务的配置?<br><br>sc config NewService binpath= "ntsd -d c:\winnt\system32\Newserv.exe" <br>q个例子会引h务控制管理器调用ntsd.exe使用下例的参数字W串Q?<br>"-d c:\nt\system32\NewServ.exe" <br><br>当系l装入newserv.exe时ntsd会转而打断调试器Q所以断点可以被讄在服务代码里?<br><br>SC QC <br>q个SC QC“询问配置”命o可以列出一个服务的配置信息和QUERY_SERVICE_CONFIGl构?<br><br>语法1 <br>sc [Servername] qc Servicename [Buffersize] <br><br>Parameters <br>servername和servicename前面已经介绍q了Q这里不再多说?<br><br>BuffersizeQ可选择的,列出~冲区的寸?<br><br>Comments <br><br>SC QC命o昄了QUERY_SERVICE_CONFIGl构的内宏V?<br><br>以下是QUERY_SERVICE_CONFIG相应的区域?<br>TYPE dwServiceType <br>START_TYPE dwStartType <br>ERROR_CONTROL dwErrorControl <br>BINARY_PATH_NAME lpBinaryPathName <br>LOAD_ORDER_GROUP lpLoadOrderGroup <br>TAG dwTagId <br>DISPLAY_NAME lpDisplayName <br>DEPENDENCIES lpDependencies <br>SERVICE_START_NAME lpServiceStartName <br><br>? <br><br>下面q个例子询问了在上面例子中徏立的“NewService”服务的配|: <br><br>sc \\myserver qc NewService <br><br>sc昄下面的信息: <br><br>SERVICE_NAME: NewService <br>TYPE : 20 WIN32_SHARE_PROCESS <br>START_TYPE : 3 DEMAND_START <br>ERROR_CONTROL : 1 NORMAL <br>BINARY_PATH_NAME : c:\winnt\system32\NewServ.exe <br>LOAD_ORDER_GROUP : <br>TAG : 0 <br>DISPLAY_NAME : NewService <br>DEPENDENCIES : <br>SERVICE_START_NAME : LocalSystem <br><br>NewService有能力和其他的服务共享一个进E。但是它不是自动启动的。二q制文g名是NewServ.exe。这个服务不依靠与其它的的服务,而且q行在lcoalsystem的安全上下关pM。这些都是调用QueryServiceStatus基本的返回,如果q需要更多的l节届时Q可以看看API函数文g?<br><br>SC QUERY <br><br>SC QUERY命o可以获得服务的信息?<br><br>语法Q?<br>sc [Servername] query { Servicename ?Optionname= Optionvalue... } <br><br>参数Q?<br><br>servername, servicename, optionname, optionvalue不在解释。只谈一下这个命令提供的数倹{?<br><br>Optionname Optionvalue <br>Description <br><br>type= driver, service, all <br>列D服务的类型,默认是service <br><br>state= active, inactive, all <br>列D服务的状态,默认是active <br><br>bufsize= (numeric value) <br>列D~冲区的寸Q默认是1024 bytes <br><br>ri= (numeric value) <br>但开始列举时Q恢复指针的数字Q默认是0 <br><br>Optionvalue <br>同上?<br><br>Comments <br><br>SC QUERY命o可以昄SERVICE_STATUSl构的内宏V?<br><br>下面是SERVICE_STATUSl构相应的信息: <br>TYPE dwServiceType <br>STATE dwCurrentState, dwControlsAccepted <br>WIN32_EXIT_CODE dwWin32ExitCode <br>SERVICE_EXIT_CODE dwServiceSpecificExitCode <br>CHECKPOINT dwCheckPoint <br>WAIT_HINT dwWaitHint <br><br>在启动计机后,使用SC QUERY命o会告诉你是否Q或者不是一个启动服务的试。如果这个服务成功启动,WIN32_EXIT_CODE区间会将会包含一?Q当试不成功时Q当它意识到q个服务不能够启动时Q这个区间也会提供一个退出码l服务?<br><br>例子 <br><br>查询“NewService"服务状态,键入Q?<br><br>sc query NewService <br><br>昄一下信息: <br><br>SERVICE_NAME: NewService <br>TYPE : 20 WIN32_SHARE_PROCESS <br>STATE : 1 STOPPED <br>(NOT_STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN) <br>WIN32_EXIT_CODE : 1077 (0x435) <br>SERVICE_EXIT_CODE : 0 (0x0) <br>CHECKPOINT : 0x0 <br>WAIT_HINT : 0x0 <br><br>注意Q这里存在一个给q个服务的退出码Q即使这个服务部不在q行Q键入net helpmsg 1077Q将会得到对 <br>1077错误信息的说明: 上次启动之后Q仍未尝试引导服务。所以,q里我想说一句,希望大家可以zȝnet helpmsgQ这会对你的学习有很大的帮助?<br><br>下面在对SC query的命令在说明一下: <br><br>列Dzd服务和驱动程序状态,使用以下命oQ?<br>sc query <br><br>昄messenger服务Q用以下命令: <br>sc query messenger <br><br>只列举活动的驱动E序Q用以下命令: <br>sc query type= driver <br><br>列DWin32服务Q用以下命令: <br>sc query type= service <br><br>列D所有的服务和驱动程序,使用以下命oQ?<br>sc query state= all <br><br>?0 byte的缓冲区来进行列举,使用以下命oQ?<br>sc query bufsize= 50 <br><br>在恢复列举时使用index=14Q用以下命令: <br>sc query ri=14 <br><br>列D所有的交互式服务,使用以下命oQ?<br>sc query type= service type= interact <br><br>好了Q说到这里。SC命o基本上已l说完了。希望大家好好看看,呵呵Q相信会有帮助的Q! <br><br>25. Scanreg.exe <br><br>又是个注册表工具Q有没有人烦了?我都快烦了,呵呵Q?<br><br>一个注册表查工P基本上就是一?registry GREP"。支持搜索本地或q程的Win一家老小的注册表中的L东西?<br><br>scanreg -s string -k -v -d -r key -c -e -n <br><br>-s <br>要搜索的字符?<br><br>-r <br>开始搜索的rootQ默认是HKEY_CURRENT_USER <br><br>也可以用以下的格式Q?<br>HKEY_LOCAL_MACHINE === lm <br>HKEY_CURRENT_USER === cu <br>HKEY_CLASSES_ROOT === cr <br>HKEY_USERS === us <br><br>-k <br>查询键?<br><br>-v 注意必须指定-k -v -d中的臛_一个?<br>查询倹{?<br><br>-d <br>当然是查询数据?<br><br>-c Q默认是不敏感) <br>大小写敏感?<br><br>-e Q默认是q回所有合适的Q?<br>只返回却合适的?<br><br>-n <br>输出的时候不使用颜色Q默认是keyU,valuesl,data黄)真不知道微Y的怎么想的Q!看上L怪的Q还有就是匹配的字符串都高亮标出?<br><br>最后来两个例子Q?<br><br>scanreg -s version -k -v -d <br><br>scanreg -s version -kvd <--居然q种独可以? <br><br>scanreg /s version /r \lm\software /kvde 没有关系Q这U都是可以的Q呵呵! <br><br>scanreg version \\hello\HKEY_LOCAL_MACHINE -d 操作q程的东东?<br><br>26. sclist.exe <br><br>可以列出当前q行或者是停止的服务。看看远E的机器也是功能之一Q但是比起SC来说Q还是太单了Q?<br><br>sclist -r -s MachineName -? <br><br>-r <br>只显C正在运行的服务?<br><br>-s <br>只显C已l停止的服务?<br><br>Machinename <br>本地可以不指出?<br><br>q个单大家自己做做,q里不D例了Q! Q不要讲我偷懒哦Q?<br><br><br>27. Setx.exe <br><br>q个命o行工h供了一U批量修改环境变量的ҎQ同时不需要用Q何编E方法或者是脚本。此外,除了可以获得变量和g外还可以跟注册表的值挂上关pR在2000中除了setx.exe之外Q其他没有Q何一U命令行工具可以直接讄pȝ变量倹{只有通过控制面板和注册表~辑器才能够讄。如果有可以用set命o的话Q?实际上这个CMD的内部命令只能够讄当前控制台窗口的用户环境变量?setx允许你通过Command Line ModeQRegistry ModeQFile ModeQ这三种模式来设|环境变量?<br><br>a. Command-Line <br><br>setx variable value -m <br><br>variable <br>要设|的环境变量的名字?<br><br>value <br>要设|的倹{?<br><br>-m <br>讄计算机环境,默认讄是用L境?<br><br>b. Registry Mode <br><br>setx variable -k hive\key\……\value -m <br><br>variable <br>要设|的环境变量的名字?<br><br>-k <br>指定变量讄会基于注册表中的信息?<br><br>hive\key\……\value <br>注册表\径,如: <br>HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\TimeZoneInformation\StandardName <br><br>-m <br>同命令行模式?<br><br>c. File Mode <br><br>setx variable -f 20051017183000.htm -a x,y ?-r x,y "string" -d d -x -m <br><br>-f 20051017183000.htm <br>指定使用的文件名?<br><br>-a x,y <br>指定要搜索的l对坐标或者是偏移量?<br><br>-r x,y "string" <br>指定?string"的相对坐标或者是偏移?<br><br>-d d <br>指定附加的分隔符Q?span id=pnojfgrnmirovag style="DISPLAY: none">1教l\(9|?yZt|网zV</span>后一个d表示Q可以是",", "\"{等。系l有四个内徏的分隔符是:space, tab, <br><br>carriage return, linefeed。附加的可以是Q意的ASCII字符?<br><br>-x <br>昄文g坐标Q这个时?a, -r, -d会变忽略?<br><br>-m <br>在同上?<br><br>setx变量写入到在注册表的主环境中去。用setx讄的变量将会在下一ơ启动的时候生效, <p id=dpfppeilhigut style="DISPLAY: none">6W软]l7|-|^业供)</p> q是2000的局限。当讉KREG_MULTI_SZӞ只能讉K到第一个项目?<br>目前setx只可以支持HKCU和HKLM两个hives。用Setx增加的g可以用setxLQ可以在控制面板里面改,也可以在注册表里面改Q这U时候也可以用set把它|空?<br><br>但是q是来几个例子吧Q?<br><br>a.Command Line <br><br>Setx MACHINE COMPAQ <br>在用L境中讄MICHINE为COMPAQ?<br><br>setx MYPATH %PATH% <br>讄MYPATH的gؓ当前PATH变量的倹{?<br><br>setx MYPATH ~PATH~ <br>讄MYPATHL和PATH环境的g持一致?<br><br>b. Registry <br><br>Setx TZONE -k <br><br>HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\TimeZoneInformation\StandardName <br>讄TZONE的gؓ上面的键。比如:"Central Standard Time" <br><br>Setx BUILD -k "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows <br><br>NT\CurrentVersion\CurrentBuildNumber" <br>讄BUILD的gؓ当前的Windows NT版本P如:1314?<br><br>c. File <br>在进行这部分之前先运行ipconfig > ipconfig.outQ弄一个ipconfig的文本出来。然后就可以q行操作?<br><br><br>Setx var -f ipconfig.out -x <br>q个命o会显C个文件的内容的坐标。如Q?<br><br>C:\>SETX VAR -f ipconfig.out -x <br><br><br>(1,0 Windows) (1,1 2000) (1,2 IP) (1,3 Configuration) <br><br>(3,0 Ethernet) (3,1 adapter) (3,2 Local) (3,3 Area) (3,4 Connection <br><br>(5,0 Connection-specific) (5,1 <font color=#0000ff>DNS</font>) (5,2 Suffix) (5,3 .) (5,4 <br>(6,0 IP) (6,1 Address.) (6,2 .) (6,3 .) (6,4 .) (6,5 .) (6,6 .) (6,7 .) (6,8 .) <br>(6,9 .) (6,10 .) (6,11 .) (6,12 .) (6,13 (6,14 192.168.1.1) <br>(7,0 Subnet) (7,1 Mask) (7,2 .) (7,3 .) (7,4 .) (7,5 .) (7,6 .) (7,7 .) (7,8 .) <br>(7,9 .) (7,10 .) (7,11 .) (7,12 .) (7,13 (7,14 255.255.255.0) <br>(8,0 Default) (8,1 Gateway) (8,2 .) (8,3 .) (8,4 .) (8,5 .) (8,6 .) (8,7 .) (8,8 <br>.) (8,9 .) (8,10 .) (8,11 <br><br>setx ipaddr -f ipconfig.out -a 5,11 <br><br>q个命o会寻扄对偏UMؓ(5Q?font id=datlfraleni style="DISPLAY: none">zN业供?8K|U!</font>11)的内容,然后讄ipaddr个倹{如Q?<br><br>C:\>setx ipaddr -f ipconfig.out -a 6,14 <br>Extracted value is: 192.168.1.1 <br><br>Setx ipgateway -f ipconfig.out -r 0,11 "Gateway" <br>查找Gatewayq个字符串偏U?Q?1的东东,然后写到ipgateway里面厅R?<br><br>C:\>Setx ipgateway -f ipconfig.out -r 0,11 "Gateway" <br>Extracted value is: 192.168.1.244 <br><br>以上所有的修改都会在重起以后看刎ͼ可以用set或者是控制面板中的System properties看?<br><br> <p>28. showpriv.exe Qshow PrivilegeQ?<br><br>一个用来显C用h者是l分配的Ҏ的命令行工具Q如果要看domain的相关的东西的话Q要在DC上用。用v来很单,showpriv privilegep了,如: <br><br>C:\>showpriv sesecurityprivilege <br>1 account(s) with the sesecurityprivilege user right: <br>BUILTIN\Administrators <br>All accounts enumerated <br><br>q里主要讲一下这?000的一些privilege?<br><br>PrivilegeQ?font id=pdwunrdvcfcvwu style="DISPLAY: none">DmW|S*I,.u#fM</font>为本地管理员提供了一U手D,可以控制允许什么hh什么权限或者能执行什么样的系l操作, <br>如允怺互式登陆{等。这里我们说的特权是指特D操作所需的权限,如备份呀什么的Q一旦授予了某种ҎQ这些特权就会包括在用户的安全访问o牌中。这是一些基本的概念Q可以看以下Q比较容易明白?<br>pȝZ理的方便L为每个本地组分配了相应的ҎQ而且从来不改变这个特权,q些东东在NTpȝ上可以分为内|能力,标准用户权力Q高U用h力这么几U,但是?000中标准权利和高权力已经被用L权所取代Q只有在为委z而信任计机和用户帐PSeEnableDelegationPrivilegeQ和把计机从dock中移出(SeUndockPrivilegeQ这两种情况下可以把NT的权利映到2000中的Ҏ。注意一?000的一些问题。ƈ非所有能力都有匹配的权利Q因此,不可能用权力完全匚wl的内置能力。而由于特定组能力的预定义分配和不能把所有能力复制ؓ权力Q就难以区分dQƈ且只能强制用最低特权的概念?<br>那么在域一U下q一个安全结构,D了难以授予管理的功能?000在AD引入后,允许区分Q务,也可授予domain和OU相应的管理层ơ?<br><br>下面来谈一下具体的一些用L权,应当?6个,也有?8个的?<br><br>SeTcbPrivilege <br>成ؓOS的一部分允许q程可以像用户一栯鉴别Q因此可以像用户一栯问相应的资源。只有底层的鉴别服务需要这LҎQ所以无论是工作站,独立服务器,q是DC都没有把q个设ؓ某h权利?<br>SeMachineAccountPrivilege <br>d工作站到?Zq个Ҏ可以启用Q必M证这个用户在域控制器本地安全{略中的才行?<br><br>SeBackupPrivilege <br>备䆾文g和目录?<br>允许用户l过文g和目录的权限来做备䆾。只有当应用E序试讉KNTFS备䆾API时才查这个特权。默认情况下Q这个特权分配给Administrators和Backup Operators?<br><br>SeChangeNotifyPrivilege <br>回避遍历查?<br>允许用户来回Ud目录Q但是不能列出文件夹的内宏V默认情况下Q这U特权被赋予Administrators, <br>Backup Operators, Power Users, Users ,and EveryoneQ换句话说就是所有h都有q种权利?<br><br>SeSystemTimePrivilege <br>改变pȝ旉?<br>默认情况下Administrators和Power Users有这U权利?<br><br>SeCreatePagefilePrivilege <br>创徏分页文g?<br>允许用户创徏和改变一个分|件的大小。默认情况下Q只有Administrators有这个特权?<br><br>SeCreateTokenPrivilege <br>创徏令牌对象?<br>允许q程调用NtCreateToken()或者是其他的Token-Creating APIs创徏一个访问o牌?<br><br>SeCreatePermanentPrivilege <br>创徏怹׃n对象?<br>允许q程?000目理器中创徏一个目录对象?<br><br>SeDebugPrivilege <br>调试E序?<br>允许用户q接一个Debugger来调试Q何进E。默认情况下Administrators有该Ҏ?<br><br>SeEnableDelegationPrivilege <br>为委z而信任计机和用户帐戗?<br>允许用户Z委派而改变信任,只有当用h者是计算机对该对象的帐户控制标志有写权限的时候可以?<br><br>SeRemoteShutdownPrivilege <br>q程关闭pȝ?<br>Administrators在默认情况下有此Ҏ?<br><br>SeAuditPrivilege <br>产生安全审核?<br>允许一个应用程序在安全日志中,创徏Q生,增加一条记录?<br><br>SeIncreaseQuotaPrivilege <br>增加限额?<br>允许一个有写属性的q程利用其他q程从而取得更多的处理器限额,q种Ҏ有利于系l调试,但是也有DDOS的可能?<br><br>SeIncreaseBaseProrityPrivilege <br>增加调度优先U。允怸个有写属性的q程利用其它q程来获得更多的执行优先权。有q种Ҏ的用户可以在Task理器中改变一 个进E的调度优先权。默认情况Administrators有该Ҏ?<br><br>SeLoadDriverPrivilege <br>安装和卸载设备驱动程序?<br>允许用户安装和卸载即插即用设备的驱动E序Q不是即插即用的不受q个Ҏ影响Q但是只能被 <br><br>Administrators所安装。因为驱动程序是作ؓ被信ȝE序来运行的Q这需要很高的Ҏ。而这U特权可能会被用于安装恶意程序,和破坏性的讉K。默认情况下Administrators有该Ҏ?<br><br>SeSecurityPrivilege <br>理审计和安全日志?<br>允许用户指定对象讉K的审计。有q种Ҏ的用户也可以清空安全日志。默认情况下Administrators有该Ҏ?<br><br>SeSystemEnvironmentPrivilege <br>修改firmware环境变量?<br>允许用户使用q程通过一个API来设|系l环境变量,另外Q也可以让用户用System Properties来做C上这一步。默认情况下Administrators有该Ҏ?<br><br>SeProfileSingleProcessPrivilege <br>Profile单一q程?<br>允许用户使用性能监视器来监视nonsystemq程。默认情况下Administrators有此Ҏ?<br><br><br>SeSystemProfilePrivilege <br>Profilepȝ性能?<br>允许用户使用性能监视器来监视systemq程。默认情况下Administrators有此Ҏ?<br><br>SeUndockPrivilege <br>计机中dock中删除?<br>允许用户使用Eject PC从坞中将计算机移出,默认情况下Administrators, Power Users, Users均有此特 <br><br>权?<br><br>SeAssignPrimaryTokenPrivilege <br>替换一个进E令牌?<br>允许一个父q程替换相关的子q程的访问o牌?<br><br>SeRestorePrivilege <br>恢复文g和目录?<br>允许用户l过文g及目录权限来恢复备䆾文g。默认情况下Administrators和Backup Operators有此Ҏ?<br><br>SeShutdownPrivilege <br>关闭pȝ?<br>允许用户关闭本地计算机。默认情况下Administrators, Backup Operators, Power Users, Users都有 <br><br>该特权,但是?000 Server中Users没有此特权?<br><br>SeSynchAgentPrivilege <br>同步目录服务数据?<br>允许一个进E提供目录同步服务,q个Ҏ只有在DC上。默认情况下域的Administrators和LocalSystem帐户 <br><br>有此Ҏ?<br><br>SeTakeOwnershipPrivilege <br>取得文g所有者n份?<br>允许用户取得在系l中M可得到的对象的所有者n份,包括QAD对象Q文Ӟ文g夹,打印机,注册表键Q进 <br><br>E和U程。默认情况下Administrator有此Ҏ?<br><br>以上是2000的用L权了Q是不是很多呢?呵呵Q?<br><br>29. Sleep.exe QBatch File WaitQ?<br><br>Sleep可以让计机{待一D|定的旉。这个东东对于用Batch文g会非常有用,在某些情况下也可能会让AT命o的用更加方ѝ?<br><br>Sleep time <br><br>time <br>要暂停的旉Q秒为单位?<br><br>sleep 20 <br>在运行下一个程序之前等?0s?<br><br>假设我们搞这么一个登陆脚本到计算ZQ我x个不错的L?<br><br>@echo off <br><br>echo 2Q?3Q?002 <br>echo. <br>echo 不要忘了明天x友生日哦Q!呵呵Q?<br><br>sleep 60 <br><br>30. Soon.exe QNear-Future Command Scheduler) <br><br>soonq个命o可以让一个程序在很短的时间里面启动,比如几秒钟之内。基本上soon是一个AT的装配命令,可以单的装配一l合适AT命o来远E或者是本地启动一个程序。当然soon使用h要比AT单的多,自然功能也要一些了。当然soon可以让一个命令在于一天的旉内重复启动,q一点还是很有用的。下面介l一?<br><br>如何使用?<br><br>soon有两U命令,一是普通的操作命oQ还有就是配|命令?<br><br>1. Scheduling Command <br>soon \\computername delay /interactive "command" <br><br>\\computername <br>指定你要的计机Q远E用时要net use?<br><br>delay <br>指定从现在开始到启动E序的间隔,以秒为单位,默认情况下是本地5s,q程15s?<br><br>/interactive <br>q个和AT命o里面的interactive是一L。基本上可以看作是如果你打开一个cmdH口Q它会在桌面上蟩出来。默认是off的。只有当Schedule服务以LocalSystemw䆾启动时才可以Interactive?<br><br>command <br>你想要执行的命oQ这里用双引hl持命o解释时候的I格?<br><br>2. Configuration Command <br><br>soon /d /l:n /r:n /i: on│off <br><br>/d <br>用这个开x修改默认配置 <br><br>/l:n <br>指定LocalDelay的倹{?<br><br>/r:n <br>指定RemoteDelay的倹{?注意Q这些值都是正整数Q而且以秒为单位?<br><br>/in│off <br>指定默认情况下是interactiveq是uninteractive?<br><br>如果你想?分钟启动一ơ一个程序可以写一个这L脚本?<br><br>every5.cmd <br>soon 300 every5.cmd <br>xxxx.exe <br><br>对于q程启动Ӟ使用AT命o不能成功的原因多数是因ؓAT命o需要指定绝Ҏ_如果不能搞得太清楚的话,我徏议你们用soon命oQ在大部分情况下大家需要AT的功能,soon都可以完成,而且很快。基本上srv.exe q样的后门都可以用soon来做?另外不得不提一点,不知道是我的机器的关p还是这个程序本w的bugQ很多情况下soon产生的schedule居然会是tomorrowQ这个有点让人搞不懂。大家可以多试试?<br><br>31. Srvany.exe QApplications as Services UtilityQ?<br><br>Srvany一个可以让Windows应用E序像一个服务那栯行。也是说在logoff的时候不关闭Q也不用在logon <br>的时候重新启动。也是q是没有h登陆q个E序也可以运行,当然计算机得是开着的,呵呵Q此外,如果q个应用E序不忽略WM_ENDSESSION或者CTRL_LOGOFF_EVENTӞE序也会因ؓlogoff而退出。srvany是一个ؓ32-bit应用E序设计的,但是用用16-bit也应该没有多大问题。如果你安装qsrvany服务的话Q在升或安装Windows 2000, Windows NT Server, Windows NT Workstation, or applications 时要先disabled。实际上srvany本n是一个服务,它先把自己启动v来,然后又在启动那些配置q的应用E序。就我个人开来这U方法很费力Q比起instsrv和srvinstw来说都比较难以用,最关键的是q要手工d注册表。下面也p一下怎么栯一个应用程序像一个服务那栯行。首先我们要安装SrvanyQ可以用instsrv Myservice c:\path\srvany.exe或者srvinstw照提C做可以了。这个是必要的,我们需要Srvany来启动程序。当然ؓ了让E序像服务一栯行,我们需要编辑注册表信息Q而且q要选择启动参数和工作目录。这里再ơ提醒手工操作注册标有危险性,注意备䆾?<br><br>我们只要在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MyService\?<br>d一个Parameters子键Q这里的MyService是刚刚指定的Srvany的服务名字?<br>然后再这个subkey底下建立一个应用程序入口,使用REG_SZcd?<br>接着在指定程序的全\径,需要包括扩展名。比如Application: REG_SZ: C:\Tools\srv.exe <br><br>Z指定相应的启动参数我们还得l编辑注册表?<br>q个时候要在刚刚的Parameters底下接着创徏一个AppParameters条目Q?font id=fbertsmhha style="DISPLAY: none">+GtwCb\))X</font>也是REG_SZcd?<br>比如QAppParameters: REG_SZ: C:\tmp\exampleQ当然因为srvany已经被安装ؓ一个服务了Q你也可?<br>在Services面板里指定。C:\Tools\srv.exe C:\\temp\example。注意,q里使用\\来表CZ个\?<br>再来是指定环境变量了?<br>d一个AppEnvironmentQREG_MULTI_SZcd。这个东西就是Services面板里面的Dependenciesq一V?可以Ҏ需要指定,没有׃需要添加?q要指定Working Directory?<br>也是在Parameters里面建立一个AppDirectory使用REG_SZ。比如:AppDirectory: REG_SZ: C:\Tmp <br>当然也可以在Services里面 /D c:\\tmp D:\\Tools\\Vi.exe c:\\tmp\\example?<br><br>一个srvany可以启动一个应用程序,如果你要用srvany而且是多个程序的话,只要采用不同的servicename?动一个srvany可以了。如果要删除可以使用instsrv myservice removeQ也可以用sc?<br>大家可以通过调整以下q几个注册表Ҏ为提供相应的讉K?<br>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ <br>LanmanServer\Parameters\NullSessionShares <br><br>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ <br>LanmanServer\Parameters\NullSessionPipes <br><br>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ <br>LanmanServer\Parameters\RestrictNullSessAccess <br><br>32. Srinstw.exe (Service Installation Wizard) <br>q个安装服务的工具前面就已经提到q了Q?span id=nfsqeauhal style="DISPLAY: none">+|育iRyw98K</span>而且又是GUI工具Q用v来都照着提示做就可以了,q里׃再多说什么,只是注意卸蝲服务的时候不要把pȝ重要的服务赶掉就好了?<br><br>33. Svcacls.exe Qservice ACL EditorQ?<br><br>很可惜在q个版本的Reskit里面~少了这个程序,非常遗憾不能对它q行试?<br><br>Svcacls是一个可以用来设|服务对象的ACL的命令行工具Q基本上是Z方便administratorq行委派控制而设立的。用这个工h们需要administratorҎQ当然这个东西也是可以进行委z。这里就提醒一点,不要删除M服务的adminstrators和system许可Q不然的话,你可能就要从装系l来恢复控制了?<br><br>svcacls \\targetcomputer\Service Option <br><br>\\targetcomputer\Service <br>q个不用说了?<br><br>Option有以下几U?<br><br>G(grant): trustee: Permissions 增加许可?<br>S(Set): trustee: Permissions 重置许可?<br>R(Revoke): trustee: 删除被赋予的explicit permissions?<br>D(deny): trustee: 拒绝讉K。注意,<span id=ogjrvlkccnkilvpw style="DISPLAY: none">v垠ui6TONl|v3Kp8&</span>使用q个命o的时候要很小心,一旦你用了D:everyoneQ连 <br><br>administrators都没有权限来讉Kq个服务了?<br><br>你可以在一行里面用这些命令。比如: r:username g:uername:riu?<br><br>trustee <br>你要指定的用戗?<br><br>permissions <br>相应的权限?<br><br>有Specific许可和generic许可两种?<br><br>Specific permissions: <br><br>Q: Query Service Configuration (SERVICE_QUERY_CONFIG) <br>S: Query Service Status (SERVICE_QUERY_STATUS) <br>E: Enumerate Dependent Services (SERVICE_ENUMERATE_DEPENDENTS) <br>C: Change Service Configuration (SERVICE_CHANGE_CONFIG) <br>T: Start Service (SERVICE_START) <br>O: Stop Service (SERVICE_STOP) <br>P: Pause/Continue Service (SERVICE_PAUSE_CONTINUE) <br>I: Interrogate Service with ControlService() (SERVICE_INTERROGATE) <br>U: Allow User-Defined Control Commands (SERVICE_USER_DEFINED_CONTROL) <br><br>Generic permissions: <br><br>F: Full Control (SERVICE_ALL_ACCESS = QSECTOPIU) <br>R: Generic Read (GENERIC_READ = QSE) <br>W: Generic Write (GENERIC_WRITE = C) <br>X: Generic Execute (GENERIC_EXECUTE = TOPIU) <br><br>q个工具为我们提供了一U安全性的选择Q?font id=udcwkeejthposr style="DISPLAY: none">b,XI*CWW的MhQyX</font>止Ҏ些服务的讉KQ可以避免一些攻ȝ发生?/p> <br><span id=ctl00_ContentPlaceHolder1_ArticleContent>  <p>34. Svcmon.exe (service Monitoring Tool) <br><br>q个工具可以用来监视本地或者是q程计算机服务的状态改变,当它发现一个服务开始或者是停止的时候,q个工具会通过发e-mail或者是Exchange Server来通知你知道?<br>q个工具׃部分l成QSvcmon.exeq个需要你手工拯?SystemRoot%\System32底下Q另一个Smconfig <br>是一个安装向对{由于是囑Ş界面Q所以我׃再多说什么东ѝ这里提醒一下注意,在Exchange <br><br>Recipients那里d你要提醒的用LEmail。其他的按照指示做就可以了?<br><br>35. Timethis.exe (Time This) <br><br>我很喜欢q个工具Q这个工具可以用来报告一个程序的q行旉。报告的旉可以详细?.001s。连net sue都可以拿来测试?当然使用h也很单?<br><br>timethis commandname <br><br>当你在命令中?lt;, >, >>Q|q样的符L时候,请用双引号Q比如:timethis "dir /a > a.txt" <br><br>使用以后基本上会出来q么一个东ѝ?<br><br>C:\>timethis dir <br><br>TimeThis : Command Line : dir <br>TimeThis : Start Time : Sun Mar 03 17:45:27 2002 <br><br>Volume in drive C is WIN2000 <br>Volume Serial Number is 4CE5-8543 <br><br>Directory of C:\ <br><br>2002-02-23 22:58 <br>Documents and Settings <br>2002-02-23 22:49 <br>Inetpub <br>2002-03-03 11:37 <br>Program Files <br>2002-03-03 14:15 <br>WINNT <br>0 File(s) 0 bytes <br>4 Dir(s) 9,512,271,872 bytes free <br><br>TimeThis : Command Line : dir <br>TimeThis : Start Time : Sun Mar 03 17:45:27 2002 <br>TimeThis : End Time : Sun Mar 03 17:45:27 2002 <br>TimeThis : Elapsed Time : 00:00:00.050 <br><br>36. Timezone.exe (Daylight Saving Time Update Utility) <br><br>微Y真是奇怪,居然在ResKit里面加入了这L东西Q一个调整夏令时的工兗我们现在又不用夏oӞ没有多大用处。随便说_ <br><br>timezone /g /s startdate enddate /Q?<br><br>/g <br>当前的情c?<br><br>/s startdate enddate <br>q行修改Q格式是HourayofWeekay:Month <br><br>Hour: 00-23 <br>DayofWeek: 0=Sunday 1=monday……… <br>Day指定发生的时_如果上面是sundayQ这里是1的话Q就是该月的W一个星期天?<br>Month: 1 = January ?2 = December?<br><br>37. Tlocmgr.exe (Telephony Location Manager) <br><br>一个用来管理TAPI的小E序Q允怽方便的改变你的TAPI Location。一旦运行以后会在右下角有一个trayQ这个实在没有什么好说的?<br><br>38. Tracedmp.exe (Trace Dump) <br><br>q个工具也是用来处理Tracelog产生的日志的Q和前面的Reducer.exe有相象之处。Tracelog产生的是不容易阅ȝQ我们可以用Tracedmp把它转换比较Ҏȝ格式Q比如Summary.txtq种内容一? 也可以是CSV可以比较详细。还有tracedmp可以直接从Realtime buffer中直接读出数据来处理。tracedmp解释tracelog产生的日志是通过一个叫mofdata.guid的文Ӟq文仉面包含了pȝ的目录服务和pȝq踪信息?<br><br>如果要处?其他的数据,必须把相应的信息加入到mofdata.guid中去?<br><br>tracedmp option -h?? <br><br>-o 20051017183000.htm <br>输出CSV和summary文gQ默认情况下是dumpfile.csv和summary.txt。这里的dumpfile.csv包括每一?<br>event的详l的信息。具体生的日志的内容代表的信息我在q里׃详细说了Q? <p id=jqbobkneocqbgto>1#无M:jP?q's00</p> 大家可以参看相应的资料?<br><br>-guid <br>MOF定义文gQ默认的GUID是mofdata.guidQ你也可以进行指定?<br><br>-rt <br>产生一个real-time trace文g。如果要指定q个选项Qtracelog必须是在工作的?<br><br>-summary <br>只提供summary.txt文g。一般像q样用就可以了,<font id=rbsflfqbiojpni>?g供G4W~$0CTY9</font>Tracedmp c:\logfile.etl。你当然也可以tracedmp -rt dsQ来昄realtime记录?<br><br>39. Traceenable.exe (Trace Enable) <br><br>q是一个用来enable/disable RAS/RADIUS记录的GUI工具。这个工具允许我们修?<br><br>HKLM\SOFTWARE\Microsoft\Tracing key下的 <br>EnableConsoleTracing <br>EnableFileTracing <br>MaxFileSize <br>三个subkeys。如果你熟悉注册表的话,也可以直接修攏V图形界面的工具׃多说了。提一下面板中的几个选项?<br><br>Global <br>enable console tracing <br>允许你实时看目录?<br><br>enable pool tagging <br>打开system pool标记?<br><br>Per Component <br>enable console tracing <br>在控制台H口中显C日志跟t信息?<br><br>enable file tracing <br>把信息保存到一个日志文件中。一般在%windir%\tracing?<br><br>max file size <br>文g的最大尺寸?<br><br>如果你是在一台才安装的计机中启用这个东东的话,有些键g不在注册表中Q那是说在Trace Enable中也看不刎ͼ你需要先q行RasPhone?<br><br>40. Tracelog.exe (Trace Log) <br><br>说了半天l于说到q个tracelog.exe了。这个命令行工具可以开始,停止Q启用跟t记录,q些记录可以用Tracedmp或者是Reducer来看。tracelog在运行时徏立一个bufferQ然后如果有数据q入buffer它可以把q些数据转换为文件保存,也可以进行实时的跟踪Q这个时候我们可以用如tracedmpq样的应用程序读出buffer中的数据?<br><br>tracelog managementoption bufferoption logfileoption Systemleveltracingoption <br><br>Provider-specificOption -h?? <br><br>managementOption: Starting, stopping, updating and querying <br><br>-guid file <br>和tracedmp中的是一LQ都是表Cprovider的信息。如果开始System tracing可以不用提供GuidQ如果是directory service events我们可以指定control.guid?<br><br>-start logger_name <br>开始一个trace会话。你要提供一个日志名字,如果是一个system trace可以不需要指定,默认的名字ؓ“NT <br>Kernel logger”?<br><br>-stop logger_name <br>l止trace会话。如果是system trace可以不用指定logger_name?<br><br>-update option logger_name <br>升当前的trace会话。这个东西在你想改变文g的名字,buffer的参敎ͼrealtime模式{时候就会被用到?<br>以下q些option可以在kernel logger中用到?<br><br>-rt <br>模式开养I调整realtime mode?<br><br>-f logfile_name <br>指定新的log文g的名字?<br><br>-ft n <br>改变buffer的刷新计数器?<br><br>-max n <br>改变buffer的大?<br><br>"-nodisk" "-noprocess" "-nothread" "-nonet" "-fio" "-pf" "-hf" "-img" "-cm" <br>NT kernel logger的一些标志?<br><br>上面q些调整可以一ơ进行,如:tracelog -update -rt -max 40?<br><br>-x <br>停止所有活动的会话?<br><br>-l <br>查询在工作的traces?<br><br>-q <br>只查询system trace?<br><br>BufferOption <br><br>-b n <br>讄buffer的大ؓn kb。小的buffer会导致经常刷新bufferQ? <p id=vomcswvptbpg>N%|Q_:j专Y国XE</p> 基本上用默认就好?<br><br>-min n <br>讄最buffer,默认??<br><br>-max n <br>讄最大bufferQ默认是25?<br><br>-ft n_seconds <br>讄h旉?<br><br>-age n_minutes <br>修改老化旉。就是分配的buffer没有使用Q? <p id=cfjokqnbja>?件_F件}Rw_c</p> 会在多长旉内被释放?<br><br>LogfileOption <br><br>-rt b <br>启用real time mode?<br><br>-f name <br>日志的名字。默认是c:\logfile.etlQ如果要使用不同的名字用-o 20051017183000.htm?<br><br>-seq n_mbyte <br>一直用到n_mbyte?<br><br>-cir n_mbyte <br>循环使用n_mbyte?<br><br><br>Systemleveltracingoption <br>为kernel tracing提供更多的选项?<br>默认情况下kernel tracing包括 <br>Process start/end <br>Disk I/O <br>Network TCP/IP, UDP/IP <br>Thread start/end <br><br>只有在用一些开兛_Q?font id=koitjpocfjnnpicmi>I2R$?(|u.I}供@=`R</font>才会产生下面的内宏V?<br>Image Load <br>Registry calls <br>File I/O <br>Page Fault <br>但是traceq些东西会生很大的负担?<br><br>-fio <br>启用file I/O tracing?<br><br>-pf <br>启用page faults tracing?<br><br>-hf <br>启用hard faults tracing?<br><br>-img <br>启用image load tracing?<br><br>-um <br>启用Process Private tracing。这U情况下buffer建立在Private Process space中,默认是在kernel <br><br>space中?<br><br>-nf <br>每n mb更新文g?<br><br>ProviderSpecificOption: Provider Level Options <br><br>-level n <br><br>-flags <br><br>q些都和相应的provider有关?<br><br>下面看个例子Q?<br><br>打开trace?<br>c:\>tracelog start <br>Logger Started... <br>Operation Status: 0L <br>The operation completed successfully. <br><br>Logger Name: NT Kernel Logger <br>Logger Id: ffff <br>Logger Thread Id: 1360 <br>Buffer Size: 8 Kb <br>Maximum Buffers: 25 <br>Minimum Buffers: 2 <br>Number of Buffers: 2 <br>Free Buffers: 1 <br>Buffers Written: 3 <br>Events Lost: 0 <br>Log Buffers Lost: 0 <br>Real Time Buffers Lost: 0 <br>Log File Mode: Sequential <br>Enabled tracing: Process Thread Disk TcpIp <br>Log Filename: C:\LogFile.Etl <br><br>停止trace <br>C:\>tracelog </span></span></span> <img src ="http://www.aygfsteel.com/zhangheng/aggbug/138405.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.aygfsteel.com/zhangheng/" target="_blank">siwei</a> 2007-08-21 16:54 <a href="http://www.aygfsteel.com/zhangheng/archive/2007/08/21/138405.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>验证码无法显C?/title><link>http://www.aygfsteel.com/zhangheng/archive/2007/08/21/138402.html</link><dc:creator>siwei</dc:creator><author>siwei</author><pubDate>Tue, 21 Aug 2007 08:48:00 GMT</pubDate><guid>http://www.aygfsteel.com/zhangheng/archive/2007/08/21/138402.html</guid><description><![CDATA[<p>Ҏ一Q?br>验证码无法显C的原因是XBM被屏蔽,只需要修复注册表相关即可:<br><br>打开C本,把这一D늲贴进去:<br>REGEDIT4<br><br>[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]<br>"BlockXBM"=dword:00000000<br><br>另存?nbsp; a.reg卛_Q运行后Q重新打开览器?/p> <br>Ҏ二:<br>今天上网,居然发现图形验证码无法昄?郁闷了老半?找了q个办法<br>1、运行注册表~辑?br>2、依ơ点开HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Internet&nbsp;Explorer\\SecurityQ?br>3、在屏幕双I白处点击鼠标右键,选择新徏一个名?“BlockXBM”为的;DWORD&nbsp;键,其gؓ默认?<br>4、退出注册表~辑器? <img src ="http://www.aygfsteel.com/zhangheng/aggbug/138402.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.aygfsteel.com/zhangheng/" target="_blank">siwei</a> 2007-08-21 16:48 <a href="http://www.aygfsteel.com/zhangheng/archive/2007/08/21/138402.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss> <footer> <div class="friendship-link"> <a href="http://www.aygfsteel.com/" title="狠狠久久亚洲欧美专区_中文字幕亚洲综合久久202_国产精品亚洲第五区在线_日本免费网站视频">狠狠久久亚洲欧美专区_中文字幕亚洲综合久久202_国产精品亚洲第五区在线_日本免费网站视频</a> </div> </footer> վ֩ģ壺 <a href="http://" target="_blank">½</a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank">ɽ</a>| <a href="http://" target="_blank">°Ͷ</a>| <a href="http://" target="_blank">彧</a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank">˶</a>| <a href="http://" target="_blank">Ƹ</a>| <a href="http://" target="_blank">ɳƺ</a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank">ƽ</a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank">ޭ</a>| <a href="http://" target="_blank">ˮ</a>| <a href="http://" target="_blank">Ѩ</a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank">Ρɽ</a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank">ӡ</a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank">ɽ</a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank">齭</a>| <a href="http://" target="_blank">ˮ</a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank">ʡ</a>| <a href="http://" target="_blank">Ͽ</a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank">Դ</a>| <a href="http://" target="_blank"></a>| <a href="http://" target="_blank">䶨</a>| <a href="http://" target="_blank">Դ</a>| <script> (function(){ var bp = document.createElement('script'); var curProtocol = window.location.protocol.split(':')[0]; if (curProtocol === 'https') { bp.src = 'https://zz.bdstatic.com/linksubmit/push.js'; } else { bp.src = 'http://push.zhanzhang.baidu.com/push.js'; } var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(bp, s); })(); </script> </body>