Questions tagged «sysinternals»

通常是指Sysinternals Suite中的应用程序(例如,Process Explorer,Process Monitor,RAMMap等)


2
MKLINK与Junction.exe
SysInternals有一个程序junction.exe,可以在Windows 中创建Junctions(又名reparse points,又名symlinks)。 但是,Windows还附带了一个mklink,它似乎在做同样的事情。 有显着差异吗? 我倾向于认为,如果SysInternals有自己的程序,他们会发现标准MKLink程序存在缺陷。


4
Sysinternals Procmon日志中的路径'\ REGISTRY \ A \ ...'是什么意思?
我使用Sysinternals Procmon实用程序来监视某些程序对注册表的访问。大多数日志条目具有路径属性无法启动HKCU\…或者HKLM\…,对应于注册表配置单元HKEY_CURRENT_USER,并HKEY_LOCAL_MACHINE可以看到使用注册表编辑器。但是有些条目的Path从\REGISTRY\A\…以下开始: 您能否解释一下注册表的哪一部分?我可以使用Regedit或其他实用程序看到它吗?我可以通过编程方式访问它吗? 我正在运行Windows 8.1 Enterprise x64。 更新:我已经联系了Procmon开发人员,他们为我指出了涉及该问题的以下MSDN资源: 筛选应用程序配置单元上的注册表操作 RegLoadAppKey函数

1
SysInternals桌面无法启动Chrome
我正在使用Windows 8上的SysInternals台式机,启动Chrome时遇到问题。即使我使用Chrome的exe,它也不会在第一个桌面上启动。有谁知道为什么会这样?

1
Psexec是否执行远程过程调用?
我听说过RPC,并且它们是通过TCP端口135执行的ipconfig。我只是psexec.exe在远程PC上执行的,想知道这是否是RPC。正如我在Wireshark中看到的那样,整个过程是通过SMB端口445而不是DCE / RPC端口135完成的。 所以我真的不了解RPC是什么吗?你们有RPC的例子吗?



4
Windows 8.1上的TrueCrypt卸载始终提示:“卷包含应用程序或系统正在使用的文件或文件夹”
我有一个TrueCrypt挂载的卷。一切正常,除非我尝试卸下它(确认我没有任何应用程序或资源管理器中使用了任何东西)。每次单击Dismount按钮,都会收到此错误: 该卷包含应用程序或系统正在使用的文件或文件夹。强制下马? 我启动了Sysinternals的Process Monitor,在以该驱动器号开头的路径上进行了过滤,并注意到奇怪的结果,我发誓我没有尝试使用列出的任何应用程序(Explorer.EXE,SnippingTool.exe,firefox 。可执行程序)。 所有3个应用程序都显示相同类型的“访问”(带有SUCCESS结果): CreateFile: 所需访问权限:同步,处置:打开,选项:目录,同步IO非警报,属性:不适用,ShareMode:无,分配大小:不适用,OpenResult:已打开 QueryNameInformationFile:名称:\ QueryInformationVolume: VolumeCreationTime:2/10/2015 10:04:26 PM,VolumeSerialNumber:D753-7E32,SupportsObjects:True,VolumeLabel: QueryAttributeInformationVolume: FileSystemAttributes:保留大小写,区分大小写,Unicode,ACL,压缩,命名流,EFS,对象ID,重新解析点,稀疏文件,配额,事务,0x3c00000,MaximumComponentNameLength:255,FileSystemName:NTFS CloseFile: CreateFile:所需访问权限:同步,处置:打开,选项:目录,同步IO非警报,为可用空间查询打开,属性:n / a,ShareMode:无,AllocationSize:n / a,OpenResult:已打开 QueryFullSizeInformationVolume: TotalAllocationUnits:4,194,303,CallerAvailableAllocationUnits:2,425,717,ActualAvailableAllocationUnits:2,425,717,SectorsPerAllocationUnit:8,BytesPerSector:512 CloseFile: 我试图通过取消选中驱动器属性页面上的相应复选框来禁用该驱动器(及其所有子文件夹和文件)的索引编制,但这没有帮助。 ACCESS DENIEDTrueCrypt的FileSystemControl操作仅显示在进程监视器上: 控制:FSCTL_LOCK_VOLUME 有趣的是,如果我挂载了该驱动器并立即将其卸下(甚至一次都没有尝试通过资源管理器访问它),那么它将无任何错误地卸下。 此问题最严重的部分是,如果我继续单击并单击Yes(强制卸下),则Windows 8.1会因BSOD(死亡的蓝屏)而崩溃。显然,这并不能使该工具非常有用。 任何想法如何摆脱此错误消息?禁用导致此问题的Windows服务或功能?

3
如何使用handle.exe和进程名解锁文件?
我尝试了Unlocker 1.9.1,但在Windows7上无法正常工作(在Windows XP上可以正常工作),我也尝试了LockHunter 2.0.2.103 x64,并报告了一个错误,但是.... LockHunter实际上是从GUI解锁了文件,但不是从命令行。 所以我想通过使用handle.exe Sysinternals的解锁一个文件“TestPro.log”。我知道绝对有帮助的路径。我可以列出并通过执行以下所有锁定文件的进程 C:\Windows\system32>c:\edutester\progs\handle testpro.log java.exe pid: 2120 type: File 338: C:\Users\Public\TestPro \TestPro Automation Framework\Logs\TestPro.log java.exe pid: 1004 type: File 934: C:\Users\Public\TestPro \TestPro Automation Framework\Logs\TestPro.log 我需要知道如何使用命令行中的上述信息自动解锁文件。没有用户的干预是可能的。 Windows 7 64位 Microsoft Windows [版本6.1.7601]

1
非分页池中的大量内存使用情况
我有一个一岁大的iMac,8GB内存,运行一个训练有素的Windows 7 Ultimate 64位。 使用Sysinternals RamMap.exe进行以下内存分析会留下一些问题: 非分页池中近5 GB内存的原因是什么?如何找出导致这种巨大内存使用的驱动程序?

4
使用Sysinternal的psexec工具在Windows Vista或7上的SYSTEM帐户中运行资源管理器?
有没有人成功在Windows Vista或7上的SYSTEM帐户中启动Windows资源管理器实例?可以在XP上执行此操作,但我无法在Vista或7中完全使用它。 尝试将Explorer作为SYSTEM启动到会话1(我的用户会话)会导致资源管理器立即退出并返回错误代码1。 我可以使用以下命令将Explorer作为SYSTEM启动到会话0: psexec -i 0 -s explorer 这将创建一个以SYSTEM身份运行的资源管理器实例,其中包含隐藏会话0桌面上的任务栏和开始菜单,但不会让您打开文件浏览器窗口。如果切换到隐藏的会话0桌面并尝试从那里打开资源管理器窗口以浏览文件,则会显示以下错误消息: “无法启动服务器进程,因为配置的标识不正确。请检查用户名和密码。” 我为我的用户帐户和SYSTEM帐户设置了以下注册表项1: \Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\SeparateProcess 必须有办法让这项工作?如果不可能,有人可以解释原因吗? -抢

1
为什么通过SSH远程运行特定命令失败?
我正在我的Raspberry Pi上创建两个Bash脚本,它运行默认的基于Debian的Linux发行版:一个用于睡眠我的台式计算机,另一个用于关闭它。 关闭计算机的脚本运行正常,其内容为: sshpass -p "MYPASSWORD" ssh administrator@MYCOMPUTERNAME "shutdown /s" 我的桌面运行的是Windows 10和Windows 10附带的内置SSH服务器。 但是,当我尝试运行脚本来睡眠我的计算机时,我会看到输出: Packet integrity error (165 bytes remaining) at ../channels.c:2401 Disconnecting: Packet integrity error. 该脚本的内容是: sshpass -p "MYPASSWORD" ssh administrator@MYCOMPUTERNAME "psshutdown /d" 'psshutdown'指的是Windows Sysinternals实用程序。 奇怪的是,psshutdown /d从管理员命令提示符运行命令,当坐在我的桌面上时,成功地睡眠了我的计算机。如果我通过SSH从Pi连接而不指定连接sshpass -p "MYPASSWORD" ssh administrator@MYCOMPUTERNAME后运行的psshutdown /d命令,即运行命令,它也可以工作。直接在Bash中运行与脚本相同的命令失败,输出与上面相同。 有趣的是,当尝试以与睡眠脚本相同的方式运行其他命令时,有些工作,有些会抛出不同的错误。例如,sshpass -p "MYPASSWORD" ssh administrator@MYCOMPUTERNAME "whoami"工作正常并返回正确的输出但sshpass -p …
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.