Π§ΠΈΡ‚Π°ΠΉΡ‚Π΅ ΠΊΠ½ΠΈΠ³ΠΈ ΠΎΠ½Π»Π°ΠΉΠ½ Π½Π° Bookidrom.ru! БСсплатныС ΠΊΠ½ΠΈΠ³ΠΈ Π² ΠΎΠ΄Π½ΠΎΠΌ ΠΊΠ»ΠΈΠΊΠ΅

Π§ΠΈΡ‚Π°Ρ‚ΡŒ ΠΎΠ½Π»Π°ΠΉΠ½ «НСдокумСнтированныС ΠΈ малоизвСстныС возмоТности Windows XPΒ». Π‘Ρ‚Ρ€Π°Π½ΠΈΡ†Π° 56

Автор Π ΠΎΠΌΠ°Π½ КлимСнко

ях Ρ„Π°ΠΉΠ»ΠΎΠ². Плюсом тСкстовых Ρ„Π°ΠΉΠ»ΠΎΠ² являСтся Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ просмотра ΠΈΡ… содСрТимого с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ‚Π°ΠΊΠΈΡ… ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, ΠΊΠ°ΠΊ Microsoft Excel ΠΈΠ»ΠΈ Π΄Π°ΠΆΠ΅ Π‘Π»ΠΎΠΊΠ½ΠΎΡ‚. ΠœΠΈΠ½ΡƒΡΠΎΠΌ ΠΆΠ΅ являСтся мСньшая ΡΠΊΠΎΡ€ΠΎΡΡ‚ΡŒ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ Π΄Π°Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΈ просмотрС содСрТимого Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ².

β–  Π‘Π°Π·Π° Π΄Π°Π½Π½Ρ‹Ρ… SQL β€” позволяСт Π·Π°Π½ΠΎΡΠΈΡ‚ΡŒ показания счСтчиков Π² ΠΎΠ±Ρ‰ΡƒΡŽ Π±Π°Π·Ρƒ Π΄Π°Π½Π½Ρ‹Ρ… SQL.

На Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ РасписаниС ΠΌΠΎΠΆΠ½ΠΎ Π·Π°Π΄Π°Ρ‚ΡŒ способ запуска ΠΈ остановки слСТСния Π·Π° показаниями счСтчиков, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ, которая Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒΡΡ ΠΏΡ€ΠΈ остановкС снятия ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΈΠΉ счСтчиков. ΠŸΡ€ΠΈ этом ΠΌΠΎΠΆΠ½ΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ врСмя запуска ΠΈ остановки Π»ΠΈΠ±ΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ запуск ΠΈ остановку счСтчиков Π²Ρ€ΡƒΡ‡Π½ΡƒΡŽ. Если Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹Π±Ρ€Π°Π½ Ρ€Π΅ΠΆΠΈΠΌ Π’Ρ€ΡƒΡ‡Π½ΡƒΡŽ, Ρ‚ΠΎ для запуска ΠΈ остановки снятия ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΈΠΉ счСтчиков Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π±ΡƒΠ΄Π΅Ρ‚ Π²ΠΎΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ контСкстным мСню созданного Π²Π°ΠΌΠΈ ΠΆΡƒΡ€Π½Π°Π»Π° счСтчиков, Π²Ρ‹Π±Ρ€Π°Π², соотвСтствСнно, ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ Запуск ΠΈΠ»ΠΈ ΠžΡΡ‚Π°Π½ΠΎΠ²ΠΊΠ° (Π½Π΅ самого Ρ„Π°ΠΉΠ»Π° ΠΆΡƒΡ€Π½Π°Π»Π° счСтчиков, Π° созданного элСмСнта ΠΆΡƒΡ€Π½Π°Π»Π° счСтчиков Π² консоли ΠŸΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ).

Π‘ΠžΠ’Π•Π’

Π‘Π»Π΅Π΄ΡƒΠ΅Ρ‚ всСгда Π²Π½ΠΈΠΌΠ°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΎΡ‚Π½ΠΎΡΠΈΡ‚ΡŒΡΡ ΠΊ возмоТности запуска Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ послС выполнСния ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Ρ… дСйствий. ОсобСнно Π² Ρ‚ΠΎΠΌ случаС, Ссли ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒΡΡ ΠΎΡ‚ ΠΈΠΌΠ΅Π½ΠΈ администратора. По ΠΊΡ€Π°ΠΉΠ½Π΅ΠΉ ΠΌΠ΅Ρ€Π΅, запускаСмая ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° всСгда Π΄ΠΎΠ»ΠΆΠ½Π° Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒΡΡ Π² ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π΅, ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ содСрТимого ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π·Π°ΠΏΡ€Π΅Ρ‰Π΅Π½ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ систСмы, ΠΈΠ½Π°Ρ‡Π΅ Π½ΠΈΡ‡Ρ‚ΠΎ ΠΈΠΌ Π½Π΅ ΠΏΠΎΠΌΠ΅ΡˆΠ°Π΅Ρ‚ Π·Π°ΠΌΠ΅Π½ΠΈΡ‚ΡŒ Ρ„Π°ΠΉΠ» запускаСмой ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Π»ΡŽΠ±Ρ‹ΠΌ Π΄Ρ€ΡƒΠ³ΠΈΠΌ, Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π² Ρ‚Π΅ΠΌ самым ΠΌΠ΅Ρ‚ΠΎΠ΄ Π²Π·Π»ΠΎΠΌΠ° систСмы Ρ‡Π΅Ρ€Π΅Π· посрСдника. 

ΠŸΠ Π˜ΠœΠ•Π§ΠΠΠ˜Π•

Π‘ΠΎΠ·Π΄Π°Ρ‚ΡŒ ΠΆΡƒΡ€Π½Π°Π» счСтчиков ΠΌΠΎΠΆΠ½ΠΎ ΠΈ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки. Для этого примСняСтся ΠΊΠΎΠΌΠ°Π½Π΄Π° logman create counter. На страницах ΠΊΠ½ΠΈΠ³ΠΈ Ρ€Π°Π±ΠΎΡ‚Π° с этой ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ описана Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚, Ρ‚Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅ ΠΎΠ½Π° Π½Π΅ прСдставляСт трудности, Ссли Π²Ρ‹ Π·Π½Π°Π΅Ρ‚Π΅, ΠΊΠ°ΠΊ ΡΠΎΠ·Π΄Π°ΡŽΡ‚ΡΡ ΠΆΡƒΡ€Π½Π°Π»Ρ‹ счСтчиков с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ консоли ΠŸΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ. Для просмотра ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² Π΄Π°Π½Π½ΠΎΠΉ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ Π²Π²Π΅Π΄ΠΈΡ‚Π΅ Π² ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строкС ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ logman create counter /?.

ПослС Ρ‚ΠΎΠ³ΠΎ ΠΊΠ°ΠΊ Π²Ρ‹ создадитС ΠΆΡƒΡ€Π½Π°Π» счСтчиков, ΠΎΠ½ отобразится Π² Ρ‚ΠΎΠΌ ΠΆΠ΅ спискС, Ρ‡Ρ‚ΠΎ ΠΈ ΠΆΡƒΡ€Π½Π°Π» ΠžΠ±Π·ΠΎΡ€ систСмы. ΠŸΡ€ΠΈ этом Π·Π½Π°Ρ‡ΠΎΠΊ Π½Π°ΠΏΡ€ΠΎΡ‚ΠΈΠ² ΠΆΡƒΡ€Π½Π°Π»Π° счСтчиков Π±ΡƒΠ΄Π΅Ρ‚ красного Ρ†Π²Π΅Ρ‚Π°, это Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π² Π΄Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚ ΠΆΡƒΡ€Π½Π°Π» остановлСн. ПослС запуска ΠΆΡƒΡ€Π½Π°Π»Π° счСтчиков Π·Π½Π°Ρ‡ΠΎΠΊ Π½Π°ΠΏΡ€ΠΎΡ‚ΠΈΠ² Π½Π΅Π³ΠΎ станСт Π·Π΅Π»Π΅Π½ΠΎΠ³ΠΎ Ρ†Π²Π΅Ρ‚Π°. Но допустим, Ρ‡Ρ‚ΠΎ Ρƒ нас ΡƒΠΆΠ΅ Π΅ΡΡ‚ΡŒ Ρ„Π°ΠΉΠ» ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΈΠΉ счСтчика, Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ наш ΠΆΡƒΡ€Π½Π°Π» счСтчиков Π±Ρ‹Π» Π·Π°ΠΏΡƒΡ‰Π΅Π½ ΠΈ остановлСн (Ρ„Π°ΠΉΠ» ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΈΠΉ счСтчиков Π΄ΠΎΠ»ΠΆΠ΅Π½ ΡΠΎΠ΄Π΅Ρ€ΠΆΠ°Ρ‚ΡŒ большС Π΄Π²ΡƒΡ… ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΈΠΉ, ΠΈΠ½Π°Ρ‡Π΅ Π΅Π³ΠΎ нСльзя Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ, Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ показания Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΡΠ½ΠΈΠΌΠ°Ρ‚ΡŒΡΡ ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ 45 сСкунд). Π§Ρ‚ΠΎ ΠΆΠ΅ Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ Π΄Π΅Π»Π°Ρ‚ΡŒ с созданным Ρ„Π°ΠΉΠ»ΠΎΠΌ ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΈΠΉ счСтчиков? Π’ΠΎ-ΠΏΠ΅Ρ€Π²Ρ‹Ρ…, ΠΌΠΎΠΆΠ½ΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ ΠΏΡƒΡ‚ΡŒ ΠΊ Π½Π΅ΠΌΡƒ Π½Π° Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ рассмотрСнного Π΄ΠΈΠ°Π»ΠΎΠ³Π° Бвойства: БистСмный ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€. А ΠΌΠΎΠΆΠ½ΠΎ Π²ΠΎΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ Π‘ΠΎΡ…Ρ€Π°Π½ΠΈΡ‚ΡŒ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ ΠΊΠ°ΠΊ ΠΈΠ· контСкстного мСню созданного ΠΆΡƒΡ€Π½Π°Π»Π° счСтчиков. Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π΄Π°Π½Π½ΠΎΠΉ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ ΠΌΠΎΠΆΠ½ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ HTML-Ρ„Π°ΠΉΠ», хранящий ActiveX-ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ БистСмный ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€. Запуск этого HTML-Ρ„Π°ΠΉΠ»Π° ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Ρ‚ ΠΊ появлСнию ΡƒΠΆΠ΅ Π·Π½Π°ΠΊΠΎΠΌΠΎΠ³ΠΎ ΠΎΠΊΠ½Π° БистСмный ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для своСй Ρ€Π°Π±ΠΎΡ‚Ρ‹ показания счСтчиков, хранящиСся Π² созданном с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π΄Π°Π½Π½ΠΎΠ³ΠΎ ΠΆΡƒΡ€Π½Π°Π»Π° счСтчиков Ρ„Π°ΠΉΠ»Π΅ ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΈΠΉ.

Π’Π΅ΠΏΠ΅Ρ€ΡŒ рассмотрим ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ рССстра, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ для хранСния ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² счСтчиков. Как Π±Ρ‹Π»ΠΎ сказано Π²Ρ‹ΡˆΠ΅, всС ΠΆΡƒΡ€Π½Π°Π»Ρ‹ счСтчиков ΠΈΠΌΠ΅ΡŽΡ‚ свой собствСнный Ρ€Π°Π·Π΄Π΅Π» Π² Π²Π΅Ρ‚Π²ΠΈ рССстра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SysmonLog\Log Queries. ВсС Ρ€Π°Π·Π΄Π΅Π»Ρ‹ Π΄Π°Π½Π½ΠΎΠΉ Π²Π΅Ρ‚Π²ΠΈ рССстра ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡŽΡ‚ собой CLSID-Π½ΠΎΠΌΠ΅Ρ€Π°, Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΠ΅ΠΌΡ‹Π΅ систСмой ΠΏΡ€ΠΈ создании ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² счСтчиков. ΠšΠ°ΠΆΠ΄Ρ‹ΠΉ Ρ€Π°Π·Π΄Π΅Π», ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΉ ΠΆΡƒΡ€Π½Π°Π»Ρƒ счСтчиков, ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΎΠ΄Π΅Ρ€ΠΆΠ°Ρ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π΅Π΄Π°ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΄Π°ΠΆΠ΅ для ΠΆΡƒΡ€Π½Π°Π»Π° счСтчиков ΠžΠ±Π·ΠΎΡ€ систСмы, нСсмотря Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² этого ΠΆΡƒΡ€Π½Π°Π»Π° с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ оснастки Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ.

β–  Collection Name β€” ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ строкового Ρ‚ΠΈΠΏΠ°, опрСдСляСт имя ΠΆΡƒΡ€Π½Π°Π»Π° счСтчиков. Π—Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ пСрСопрСдСляСтся ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠΌ строкового Ρ‚ΠΈΠΏΠ° Collection Name Indirect.

β–  Counter List β€” этот ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ REG_MULTI_SZ-Ρ‚ΠΈΠΏΠ° опрСдСляСт названия счСтчиков, показания ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π±ΡƒΠ΄ΡƒΡ‚ ΡΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒΡΡ.

β–  Create New File β€” Ссли Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ Π΄Π°Π½Π½ΠΎΠ³ΠΎ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π° DWORD-Ρ‚ΠΈΠΏΠ° Ρ€Π°Π²Π½ΠΎ 1, Ρ‚ΠΎ ΠΏΡ€ΠΈ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΌ запускС ΠΆΡƒΡ€Π½Π°Π»Π° счСтчиков Π±ΡƒΠ΄Π΅Ρ‚ создан Π½ΠΎΠ²Ρ‹ΠΉ Ρ„Π°ΠΉΠ» (Π° Π½Π΅ пСрСписан ΡƒΠΆΠ΅ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΉ).

β–  Current Log File Name β€” этот ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ строкового Ρ‚ΠΈΠΏΠ° опрСдСляСт ΠΏΡƒΡ‚ΡŒ ΠΊ Ρ„Π°ΠΉΠ»Ρƒ (ΠΈ Π΅Π³ΠΎ имя), Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±ΡƒΠ΄ΡƒΡ‚ Π·Π°ΠΏΠΈΡΡ‹Π²Π°Ρ‚ΡŒΡΡ показания счСтчиков. ΠŸΡ€ΠΈ этом Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ состоит ΠΈΠ· Π·Π½Π°Ρ‡Π΅Π½ΠΈΠΉ Π΄Π²ΡƒΡ… Π΄Ρ€ΡƒΠ³ΠΈΡ… ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² строкового Ρ‚ΠΈΠΏΠ° β€” Log File Folder ΠΈ Log File Base Name. ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ ΠΈΠ· Π½ΠΈΡ… опрСдСляСт ΠΏΡƒΡ‚ΡŒ ΠΊ ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Ρƒ, содСрТащСму Ρ„Π°ΠΉΠ» счСтчиков, Π° Π²Ρ‚ΠΎΡ€ΠΎΠΉ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ опрСдСляСт Π½Π°Π·Π²Π°Π½ΠΈΠ΅ Ρ„Π°ΠΉΠ»Π°.

β–  Log File Max Size β€” ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ DWORD-Ρ‚ΠΈΠΏΠ°, опрСдСляСт ΠΌΠ°ΠΊΡΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹ΠΉ Ρ€Π°Π·ΠΌΠ΅Ρ€ создаваСмого Ρ„Π°ΠΉΠ»Π°.

Π–ΡƒΡ€Π½Π°Π»Ρ‹ трассировки

Π–ΡƒΡ€Π½Π°Π»Ρ‹ трассировки ΡΠ²Π»ΡΡŽΡ‚ΡΡ Ρ€Π°Π·Π½ΠΎΠ²ΠΈΠ΄Π½ΠΎΡΡ‚ΡŒΡŽ ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² счСтчиков (Π±ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ³ΠΎ, ΠΎΠ½ΠΈ ΠΎΠΏΠΈΡΡ‹Π²Π°ΡŽΡ‚ΡΡ Π² Ρ‚ΠΎΠΉ ΠΆΠ΅ Π²Π΅Ρ‚Π²ΠΈ рССстра), ΡΠΎΠ±ΠΈΡ€Π°ΡŽΡ‰Π΅ΠΉ Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Π½Ρ‹Π΅ свСдСния ΠΎ Ρ‚Π΅Ρ… ΠΈΠ»ΠΈ ΠΈΠ½Ρ‹Ρ… ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π°Ρ… систСмы. ΠŸΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ ΠΆΡƒΡ€Π½Π°Π»Ρ‹ трассировки, ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, слСдуСт Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΡ€ΠΈ тСстировании Ρ‚ΠΎΠ³ΠΎ ΠΈΠ»ΠΈ ΠΈΠ½ΠΎΠ³ΠΎ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π° систСмы, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΈΡ… Π²Π΅Π΄Π΅Π½ΠΈΠ΅ Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ ΠΎΡ‚ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° большого объСма систСмных рСсурсов.

По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ Π½Π΅ сущСствуСт Π½ΠΈ ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° создания ΠΆΡƒΡ€Π½Π°Π»Π° трассировки, поэтому ΠΏΠΎΠΏΡ€ΠΎΠ±ΡƒΠ΅ΠΌ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ свой собствСнный ΠΆΡƒΡ€Π½Π°Π». Для этого Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΈΠ· контСкстного мСню элСмСнта Π–ΡƒΡ€Π½Π°Π» трассировки Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ НовыС ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ ΠΆΡƒΡ€Π½Π°Π»Π°. ПослС этого систСма попросит ввСсти имя создаваСмого ΠΆΡƒΡ€Π½Π°Π»Π° трассировки (Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΆΡƒΡ€Π½Π°Π»Ρ‹ трассировки хранятся Π² Ρ‚ΠΎΠΉ ΠΆΠ΅ Π²Π΅Ρ‚Π²ΠΈ рССстра, Ρ‡Ρ‚ΠΎ ΠΈ ΠΆΡƒΡ€Π½Π°Π»Ρ‹ счСтчиков, Π·Π°ΠΏΡ€Π΅Ρ‰Π΅Π½ΠΎ Π΄Π°Π²Π°Ρ‚ΡŒ Π½ΠΎΠ²Ρ‹ΠΌ ΠΆΡƒΡ€Π½Π°Π»Π°ΠΌ трассировки ΠΈΠΌΠ΅Π½Π°, ΡƒΠΆΠ΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Π΅ ΠΆΡƒΡ€Π½Π°Π»Π°ΠΌΠΈ счСтчиков). ПослС Π²Π²ΠΎΠ΄Π° ΠΈΠΌΠ΅Π½ΠΈ ΠΏΠ΅Ρ€Π΅Π΄ Π²Π°ΠΌΠΈ отобразится Π΄ΠΈΠ°Π»ΠΎΠ³ΠΎΠ²ΠΎΠ΅ ΠΎΠΊΠ½ΠΎ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² Π½ΠΎΠ²ΠΎΠ³ΠΎ ΠΆΡƒΡ€Π½Π°Π»Π° трассировки. Π‘ΠΊΠ°ΠΆΠ΅ΠΌ сразу, Ρ‡Ρ‚ΠΎ Π΄Π°Π½Π½Ρ‹ΠΉ Π΄ΠΈΠ°Π»ΠΎΠ³ Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π² сСбя Π²ΠΊΠ»Π°Π΄ΠΊΠΈ Π€Π°ΠΉΠ»Ρ‹ ΠΆΡƒΡ€Π½Π°Π»Π° ΠΈ РасписаниС, содСрТимоС ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ содСрТимому Π΄Π°Π½Π½Ρ‹Ρ… Π²ΠΊΠ»Π°Π΄ΠΎΠΊ для создания ΠΆΡƒΡ€Π½Π°Π»Π° счСтчиков, поэтому рассмотрСны ΠΎΠ½ΠΈ Π½Π΅ Π±ΡƒΠ΄ΡƒΡ‚.

ΠŸΠ Π˜ΠœΠ•Π§ΠΠΠ˜Π•

Если ΠΏΡ€ΠΈ создании Π½ΠΎΠ²ΠΎΠ³ΠΎ ΠΆΡƒΡ€Π½Π°Π»Π° счСтчиков Π½Π° Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ РасписаниС ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ ΡƒΠΊΠ°Π·Π°Π½ΠΎ, Ρ‡Ρ‚ΠΎ Π΄Π°Π½Π½Ρ‹ΠΉ ΠΆΡƒΡ€Π½Π°Π» запускаСтся Π²Ρ€ΡƒΡ‡Π½ΡƒΡŽ, Ρ‚ΠΎ послС создании ΠΆΡƒΡ€Π½Π°Π»Π° трассировки ΠΎΠ½ Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒΡΡ Π΅ΠΆΠ΅Π΄Π½Π΅Π²Π½ΠΎ Π² Ρ‚ΠΎ врСмя, ΠΊΠΎΠ³Π΄Π° Π²Ρ‹ Π΅Π³ΠΎ создали. 

Π”ΠΈΠ°Π»ΠΎΠ³ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² Π½ΠΎΠ²ΠΎΠ³ΠΎ ΠΆΡƒΡ€Π½Π°Π»Π° трассировки содСрТит Π²ΠΊΠ»Π°Π΄ΠΊΡƒ ΠžΠ±Ρ‰ΠΈΠ΅. Π‘ Π΅Π΅ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΌΠΎΠΆΠ½ΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ поставщиков возмоТности трассировки (Ρ‡Π΅ΠΌ-Ρ‚ΠΎ Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°ΡŽΡ‚ нСсколько совмСщСнных вмСстС ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ² ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² счСтчиков). ΠŸΡ€ΠΈ этом сущСствуСт Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ использования ΠΊΠ°ΠΊ систСмных поставщиков, Ρ‚Π°ΠΊ ΠΈ поставщиков, устанавливаСмых вмСстС с Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ слуТбами. Π§Ρ‚ΠΎΠ±Ρ‹ Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ систСмного поставщика, Π½ΡƒΠΆΠ½ΠΎ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ ΠΏΠ΅Ρ€Π΅ΠΊΠ»ΡŽΡ‡Π°Ρ‚Π΅Π»ΡŒ Π² ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Бобытия, ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈΡ€ΡƒΠ΅ΠΌΡ‹Π΅ систСмным поставщиком. ПослС этого станСт Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΌ ряд Ρ„Π»Π°ΠΆΠΊΠΎΠ², с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΌΠΎΠΆΠ½ΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Ρ‚Π΅ ΠΈΠ· событий, ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒΡΡ.

ΠŸΠ Π˜ΠœΠ•Π§ΠΠΠ˜Π•

Как ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, ΠΆΡƒΡ€Π½Π°Π»Ρ‹ трассировки ΠΌΠΎΠ³ΡƒΡ‚ Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒΡΡ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΡ‚ ΠΈΠΌΠ΅Π½ΠΈ администратора, поэтому Π½Π° Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ ΠžΠ±Ρ‰ΠΈΠ΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ запуск ΠΎΡ‚ ΠΈΠΌΠ΅Π½ΠΈ администратора ΠΈ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ для запуска. 

Π’ Π΄ΠΈΠ°Π»ΠΎΠ³Π΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² ΠΆΡƒΡ€Π½Π°Π»Π° трассировки присутствуСт Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Π°Ρ Π²ΠΊΠ»Π°Π΄ΠΊΠ°, которая называСтся Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ. Π‘ Π΅Π΅ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ Ρ€Π°Π·ΠΌΠ΅Ρ€ Π±ΡƒΡ„Π΅Ρ€ΠΎΠ² трассировки ΠΈ ΠΈΡ… количСство. ВсС Π΄Π΅Π»ΠΎ Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π΄Π°Π½Π½Ρ‹Π΅ трассировки сначала Π·Π°ΠΏΠΈΡΡ‹Π²Π°ΡŽΡ‚ΡΡ Π² Π±ΡƒΡ„Π΅Ρ€ трассировки, Π° ΠΏΠΎΡ‚ΠΎΠΌ ΡƒΠΆΠ΅, ΠΊΠΎΠ³Π΄Π° Π±ΡƒΡ„Π΅Ρ€ Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°ΠΏΠΎΠ»Π½Π΅Π½, β€” Π² Ρ„Π°ΠΉΠ» трассировки.

Но Ρ‡Π΅ΠΌ ΠΆΠ΅, с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния рССстра, ΠΎΡ‚Π»ΠΈΡ‡Π°ΡŽΡ‚ΡΡ ΠΆΡƒΡ€Π½Π°Π»Ρ‹ трассировки ΠΎΡ‚ ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² счСтчиков? Как оказалось, ΠΎΠ½ΠΈ ΠΎΡ‚Π»ΠΈΡ‡Π°ΡŽΡ‚ΡΡ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ΠΌ всСго ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π°. Если Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ DWORΠ’-ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π° Log Type Ρ€Π°Π²Π½ΠΎ 0, Ρ‚ΠΎ Π΄Π°Π½Π½Ρ‹ΠΉ ΠΆΡƒΡ€Π½Π°Π» являСтся ΠΆΡƒΡ€Π½Π°Π»ΠΎΠΌ счСтчиков, Π° Ссли Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π° Log Type Ρ€Π°Π²Π½ΠΎ 1, Ρ‚ΠΎ ΠΆΡƒΡ€Π½Π°Π»ΠΎΠΌ трассировки. НапримСр, Ссли Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π° Log Type Π²Π΅Ρ‚Π²ΠΈ рССстра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SysmonLog\Log Queries\{123a660c-c5ce-469a-ad49-7dee9de9376c} Π±ΡƒΠ΄Π΅Ρ‚ Ρ€Π°Π²Π½ΠΎ 1, Ρ‚ΠΎ стандартный ΠΆΡƒΡ€Π½Π°Π» ΠžΠ±Π·ΠΎΡ€ систСмы станСт ΠΆΡƒΡ€Π½Π°Π»ΠΎΠΌ трассировки, Π° Π½Π΅ ΠΆΡƒΡ€Π½Π°Π»ΠΎΠΌ счСтчиков. 

ΠŸΠ Π˜ΠœΠ•Π§ΠΠΠ˜Π•

Если Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π° Log Π’ΡƒΡ€Π΅ Ρ€Π°Π²Π½ΠΎ 0xffffffff, Ρ‚ΠΎ ΠΆΡƒΡ€Π½Π°Π» Π±ΡƒΠ΄Π΅Ρ‚ скрыт. 

Для ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² трассировки ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒΡΡ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ DWORD-Ρ‚ΠΈΠΏΠ°.

β–  Trace Buffer Flush Interval β€” опрСдСляСт ΠΈΠ½Ρ‚Π΅Ρ€Π²Π°Π» Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ Π² сСкундах, с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒΡΡ сбрасываниС содСрТимого Π±ΡƒΡ„Π΅Ρ€ΠΎΠ² Π² Ρ„Π°ΠΉΠ» трассировки.

β–  Trace Buffer Min Count β€” ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ минимальноС количСство Π±ΡƒΡ„Π΅Ρ€ΠΎΠ² трассировки, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π² любом случаС.

β–  Trace Buffer Max Count β€” опрСдСляСт максимальноС количСство Π±ΡƒΡ„Π΅Ρ€ΠΎΠ² трассировки. Если количСства Π±ΡƒΡ„Π΅Ρ€ΠΎΠ², ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π² ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π΅ Trace Buffer Min Count, Π½Π΅ Ρ…Π²Π°Ρ‚Π°Π΅Ρ‚ для Π±ΡƒΡ„Π΅Ρ€ΠΈΠ·Π°Ρ†ΠΈΠΈ Π΄Π°Π½Π½Ρ‹Ρ…, Ρ‚ΠΎ Π±ΡƒΠ΄ΡƒΡ‚ созданы Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Π±ΡƒΡ„Π΅Ρ€Ρ‹ (ΠΎΠ±Ρ‰Π΅Π΅ количСство Π±ΡƒΡ„Π΅Ρ€ΠΎΠ² Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½ΠΎ Π±Ρ‹Ρ‚ΡŒ большС, Ρ‡Π΅ΠΌ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π° Trace Buffer Max Count).