PSTools使用說(shuō)明大全_第1頁(yè)
PSTools使用說(shuō)明大全_第2頁(yè)
PSTools使用說(shuō)明大全_第3頁(yè)
PSTools使用說(shuō)明大全_第4頁(yè)
PSTools使用說(shuō)明大全_第5頁(yè)
已閱讀5頁(yè),還剩11頁(yè)未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

/PSTools使用說(shuō)明大全在網(wǎng)絡(luò)攻擊中,經(jīng)常用到一個(gè)工具系列叫pstools,它是由Sysinternals公司推出的一個(gè)功能強(qiáng)大的WindowsNT/2000遠(yuǎn)程管理工具包,包含系列工具如下:PsExec-遠(yuǎn)程運(yùn)行程序;PsFile—顯示遠(yuǎn)程打開(kāi)的文件;PsGetSid-顯示計(jì)算機(jī)或用戶的SID;PsKill-根據(jù)進(jìn)程名或進(jìn)程ID殺進(jìn)程;PsInfo-顯示系統(tǒng)有關(guān)信息;PsList—顯示詳細(xì)的進(jìn)程信息;PsLoggedOn-顯示通過(guò)資源共享登陸到本地;PsLogList-導(dǎo)出日志文件;PsPasswd-更改用戶密碼;PsService-查看和控制服務(wù);PsShutdown-關(guān)閉或重啟遠(yuǎn)程計(jì)算機(jī);PsSuspend-終止進(jìn)程;PsUptime—最后重啟后系統(tǒng)運(yùn)行的時(shí)間。

●PSTOOLS工具的特點(diǎn)包括:1??梢赃\(yùn)行在WINNTBASED操作系統(tǒng)(NT/2000/XP/2003)上,不用在本地安裝,不用在遠(yuǎn)程計(jì)算機(jī)上安裝客戶端.2.只要先建立了IPC$共享,在執(zhí)行該工具中每個(gè)命令時(shí),都會(huì)使用當(dāng)前建立IPC$共享的這個(gè)賬戶身份來(lái)執(zhí)行,而不必再使用-U、-P參數(shù)指定賬戶的用戶名、密碼。netuse\\72。56.17.74\ipc$jck704zcy/user:zcy3。部分工具可以運(yùn)行的前提條件是遠(yuǎn)程計(jì)算機(jī)必須開(kāi)啟ADMIN$管理共享和啟動(dòng)REMOTEREGISTRY服務(wù)(服務(wù)名稱是REMOTEREGISTRY)。4。允許用@FILE參數(shù)指定多個(gè)計(jì)算機(jī)。即可以同時(shí)對(duì)多個(gè)計(jì)算機(jī)進(jìn)行操作?!瘢校覧XEC:遠(yuǎn)程運(yùn)行程序。是一個(gè)輕量級(jí)的TELN(yùn)ET替代工具,可以讓你完全采用交互式的命令控制臺(tái)在遠(yuǎn)程主機(jī)上執(zhí)行命令,不用手工安裝任何客戶端。最強(qiáng)大的用法是在遠(yuǎn)程計(jì)算機(jī)上啟動(dòng)交互式的命令提示符(很像TELNET)和遠(yuǎn)程使用一些沒(méi)有遠(yuǎn)程功能的工具(即遠(yuǎn)程執(zhí)行一些遠(yuǎn)程主機(jī)上的命令,并將結(jié)果顯示給本地主機(jī);或者將本地主機(jī)的文件復(fù)制到遠(yuǎn)程主機(jī)上并執(zhí)行)。psexec[\\computer[,computer2[,..。]|@file][-uuser[—ppsswd]][-ns][—l][-s|—e][-x][-i[session]][-c[-f|-v]][—wdirectory][-d][—〈priority〉][-an,n,...]cmd[arguments]參數(shù)含義-s在系統(tǒng)賬戶(SYSTEM賬戶)下運(yùn)行遠(yuǎn)程進(jìn)程。-e加載指定賬戶的策略配置文件.-i運(yùn)行程序以便該程序與遠(yuǎn)程操作系統(tǒng)中指定會(huì)話的桌面交互。如果沒(méi)有指定的會(huì)話,進(jìn)程會(huì)運(yùn)行在CONSOLE(控制臺(tái))會(huì)話中。-l以受限用戶身份(去除Administrat(yī)ors組的權(quán)限,并且只允許使用分配給Users組的權(quán)限)運(yùn)行進(jìn)程。在WindowsVista上,此進(jìn)程將以“低完整性”運(yùn)行.-c復(fù)制指定的程序到遠(yuǎn)程計(jì)算機(jī)操作系統(tǒng)以便執(zhí)行。如果你省略了這個(gè)選項(xiàng),那么指定的程序必須位于遠(yuǎn)程計(jì)算機(jī)操作系統(tǒng)的系統(tǒng)路徑中.—n指定連接遠(yuǎn)程計(jì)算機(jī)的超時(shí)秒數(shù).(超過(guò)即為超時(shí))-f強(qiáng)制復(fù)制指定的程序到遠(yuǎn)程系統(tǒng),即使遠(yuǎn)程計(jì)算機(jī)上已經(jīng)存在該文件。—v僅在指定文件具有更高版本號(hào)或該(本地)文件比遠(yuǎn)程系統(tǒng)上的文件新時(shí),才復(fù)制該文件。—d不等待應(yīng)用程序終止。請(qǐng)只對(duì)非交互式應(yīng)用程序使用此選項(xiàng)。-w設(shè)置進(jìn)程的工作目錄(相對(duì)于遠(yuǎn)程計(jì)算機(jī))。-x在登錄桌面上顯示用戶界面(僅限于本地系統(tǒng)).—priority指定–low、—belownormal、—abovenormal、-high或-realtime,以便按不同優(yōu)先級(jí)運(yùn)行進(jìn)程。-a用逗號(hào)分隔的可以運(yùn)行應(yīng)用程序的處理器,CPU編號(hào)最小為1。例如,要在CPU2和CPU4上運(yùn)行應(yīng)用程序,請(qǐng)輸入:“-a2,4arguments要傳遞的參數(shù)(請(qǐng)注意,文件路徑必須是目標(biāo)系統(tǒng)中的絕對(duì)路徑)。如果要運(yùn)行的程序在遠(yuǎn)程系統(tǒng)中,但不在遠(yuǎn)程系統(tǒng)的系統(tǒng)路徑中,請(qǐng)指定該程序的完整路徑.對(duì)于其名稱中含有空格的應(yīng)用程序,可以在其兩側(cè)加引號(hào),例如,psexec\\marklap”c:\longname\app。exe"。按下Enter鍵時(shí),僅將輸入內(nèi)容傳遞到遠(yuǎn)程系統(tǒng)。鍵入Ctrl-C可終止遠(yuǎn)程進(jìn)程。如果省略用戶名,則遠(yuǎn)程進(jìn)程將以執(zhí)行PsExec時(shí)所使用的相同帳戶運(yùn)行,但由于遠(yuǎn)程進(jìn)程以模仿方式運(yùn)行,因此它無(wú)權(quán)訪問(wèn)遠(yuǎn)程系統(tǒng)上的網(wǎng)絡(luò)資源。指定用戶名時(shí),遠(yuǎn)程進(jìn)程將以指定的帳戶執(zhí)行,并可訪問(wèn)該帳戶有權(quán)訪問(wèn)的任何網(wǎng)絡(luò)資源。請(qǐng)注意,密碼是以明文形式傳遞到遠(yuǎn)程系統(tǒng)的。當(dāng)目標(biāo)系統(tǒng)是本地系統(tǒng)時(shí),由于PsExec不需要您具有管理員權(quán)限,因此您可以使用當(dāng)前版本的PsExec來(lái)取代Runas。常用:Psexec\\72.56.17。74cmd啟動(dòng)遠(yuǎn)程計(jì)算機(jī)上的交互命令提示符(就是一個(gè)SHELL)。在遠(yuǎn)程計(jì)算機(jī)上沒(méi)有任何界面,這個(gè)提示符顯示在本地計(jì)算機(jī)上。這個(gè)命令最重要。Psexec\\72。56.17.74cmd/cdirc:\要運(yùn)行遠(yuǎn)程計(jì)算機(jī)上的DOS命令,只能以上述形式運(yùn)行。因?yàn)镈OS命令沒(méi)有對(duì)應(yīng)的可執(zhí)行文件。Psexec\\72。56。17.74–i–dcalc在遠(yuǎn)程計(jì)算機(jī)上啟動(dòng)計(jì)算器程序。(執(zhí)行后,在本地該命令一直處于運(yùn)行狀態(tài),直到遠(yuǎn)程計(jì)算機(jī)上計(jì)算器程序終止,本地命令才退出運(yùn)行狀態(tài)。)測(cè)試中發(fā)現(xiàn),使用-i參數(shù)執(zhí)行交互程序時(shí),只有等到遠(yuǎn)程計(jì)算機(jī)上退出該程序,本地才會(huì)退出運(yùn)行界面.當(dāng)在遠(yuǎn)程計(jì)算機(jī)上執(zhí)行calc、notepad等有交互界面的程序且不同時(shí)帶-i—d參數(shù)時(shí),該命令在遠(yuǎn)程計(jì)算機(jī)沒(méi)有任何顯示,在本地也一直不能退出.直到在遠(yuǎn)程主機(jī)上在或在本地遠(yuǎn)程刪除指定進(jìn)程,該命令才退出.當(dāng)在遠(yuǎn)程計(jì)算機(jī)上執(zhí)行calc、notepad等有交互界面的程序,且同時(shí)帶-i-d參數(shù)時(shí),該命令在遠(yuǎn)程計(jì)算機(jī)顯示,在本地一直不能退出.直到在遠(yuǎn)程主機(jī)上退出交互界面或刪除指定進(jìn)程,或在本地遠(yuǎn)程刪除指定進(jìn)程,該命令才退出.PsExec—i-d-sCMD以SYSTEM帳戶身份打開(kāi)另一個(gè)CMD窗口。這是得到SYSTME權(quán)限SHELL的兩種方法之一,也是最快速的方法.●PSFILE:顯示指定計(jì)算機(jī)上被遠(yuǎn)程系統(tǒng)打開(kāi)的文件列表,也可以關(guān)閉這些打開(kāi)的文件。psfile[\\RemoteComputer[-uUsername[-pPassword]]][[Id|path][-c]]ID(PSFILE分配的)被遠(yuǎn)程打開(kāi)的文件的ID。Path被遠(yuǎn)程打開(kāi)的文件的全部或部分路徑。-c按照ID或路徑關(guān)閉被遠(yuǎn)程打開(kāi)的文件?!馪SGETSID:得到本地或遠(yuǎn)程計(jì)算機(jī)中計(jì)算機(jī)和用戶的SID(安全標(biāo)識(shí)符)。psgetsid[\\computer[,computer[,.。.]|@file[-uusername[-ppassword]]][account]常用:psgetsid\\72.56.17。74得到遠(yuǎn)程計(jì)算機(jī)72.56。17.74的SID。psgetsid\\72.56。17.74zcy得到遠(yuǎn)程計(jì)算機(jī)72.56。17.74上zcy用戶的SID。●PSINFO查詢本地和遠(yuǎn)程計(jì)算機(jī)系統(tǒng)信息。psinfo[\\computer[,computer[,。。.]|@file[—uusername[-ppassword]]][—h][-s][—d][—c[-tdelimter]]參數(shù)含義-h增加顯示已安裝的補(bǔ)丁信息?!究刂泼姘濉俊咎砑踊騽h除程序】→啟用【顯示更新】,之后就可以查到.-s增加顯示已安裝的軟件信息。【控制面板】→【添加或刪除程序】。-d增加顯示磁盤信息。【控制面板】→【計(jì)算機(jī)管理】→【存儲(chǔ)】→【磁盤管理】。-c以CSV格式顯示。-t設(shè)置其他符號(hào)為分隔符.常用:psinfo\\72.56.17。74psinfo\\72.56.17。74–hpsinfo\\72.56。17。74–spsinfo\\72。56。17.74–d●PSLIST:顯示本地和遠(yuǎn)程計(jì)算機(jī)的進(jìn)程信息。pslist[—?][—d][-m][-x][-t][-s[n][—rn][\\computer[-uusername][—ppassword]][[—e]name|pid]-d顯示系統(tǒng)上所有活動(dòng)線程的詳細(xì)信息,包括組線程及其子進(jìn)程。-m顯示每個(gè)進(jìn)程的內(nèi)存方面的信息,而不是默認(rèn)的CPU方面的信息.-x顯示每個(gè)指定進(jìn)程的CPU、內(nèi)存、線程信息。-t顯示進(jìn)程樹(shù)。-s[n]在指定的秒數(shù)內(nèi),以任務(wù)管理器模式運(yùn)行。按ESC退出.—r任務(wù)管理器模式更新率。單位是秒,默認(rèn)是1秒。name僅顯示以指定名稱開(kāi)始的進(jìn)程的相關(guān)信息。-e與進(jìn)程名稱精確匹配,而不是開(kāi)頭部分匹配。常用:pslist\\72。56.17.74pslist\\72.56。17.74–dpslist\\72。56。17。74—mpslist\\72。56。17。74–xpslist\\72.56.17。74—tpslist\\72。56.17.74—s500pslist\\72.56。17。74s僅顯示以s開(kāi)始的進(jìn)程的相關(guān)信息.●PSKILL:殺掉本地和遠(yuǎn)程計(jì)算機(jī)上指定的進(jìn)程.pskill[-t][\\computer[—uusername][—ppassword]]<processname|processid>—t刪除進(jìn)程及其子進(jìn)程。Processid指定進(jìn)程的ID.Processname指定進(jìn)程的名稱。常用:pskill\\72.56。17。74-t1820●PSLOGGEDON:查看指定計(jì)算機(jī)的本地及遠(yuǎn)程登錄的用戶和登錄時(shí)間。psloggedon[-?][-l][-x][\\computername|username]-l只顯示本地登錄情況.如果不使用該參數(shù)則同時(shí)顯示本地登錄和遠(yuǎn)程登錄情況。-x不顯示登錄時(shí)間.如果不使用該參數(shù)則顯示登錄時(shí)間。一般使用。-username指定一個(gè)用戶名。命令自動(dòng)搜索該用戶賬戶在哪個(gè)計(jì)算機(jī)上登錄了。一般不使用.常用:psloggedon\\72.56.17.74psloggedon\\72.56。17。74-x●PSLOGLIST:事件日志轉(zhuǎn)儲(chǔ)及管理。對(duì)于黑客來(lái)說(shuō),最大的用處是能在命令行下遠(yuǎn)程清除系統(tǒng)日志。psloglist[\\computer[,computer2[,...]|@file][-uusername[-ppassword]]][—s[—tdelimiter]][-m#|—n#|—d#|-h(huán)#|-w][-c][-x][-r][—amm/dd/yy][-bmm/dd/yy][-ffilter][—iID,[ID,..。]]|—eID,[ID,。..]][-oeventsource[,eventsource[,...]]][—qeventsource[,eventsource[,.。。]]][[—g|-l]eventlogfile]〈eventlog>-a僅轉(zhuǎn)儲(chǔ)指定日期之后的記錄。-b僅轉(zhuǎn)儲(chǔ)指定日期之前的記錄.—c顯示記錄后清除事件日志。-d僅顯示近幾天以內(nèi)的記錄。-e排除具有指定的一個(gè)或多個(gè)id(最多10個(gè))記錄。-f用過(guò)濾字符串過(guò)濾事件類型。(例如"-fw”過(guò)濾警告類型事件)—g將事件記錄輸出為evt文件。只能與-c參數(shù)配合使用.—h僅顯示近幾小時(shí)以內(nèi)的記錄?!猧僅顯示具有指定的一個(gè)或多個(gè)id(最多10個(gè))的記錄.-l從指定的事件記錄文件轉(zhuǎn)儲(chǔ)記錄。-m僅顯示近幾分鐘以內(nèi)的記錄。-n僅顯示近幾個(gè)事件記錄?!飪H顯示來(lái)源于指定事件來(lái)源的記錄。(例如”—ocdrom”)—q排除來(lái)源于指定事件來(lái)源的記錄.—r按照從最早到最近的順序轉(zhuǎn)儲(chǔ)事件記錄.(即顛倒順序轉(zhuǎn)儲(chǔ))-s以“一行一條”的方式顯示記錄,字段間用逗號(hào)分隔.這種格式對(duì)于文本搜索很方便。例如psloglist|findstr/Itext,也可以輸出到空白表中。-t默認(rèn)的分隔符是逗號(hào),但是可以用該參數(shù)指定其他的分隔符。-w等待新事件,以便實(shí)時(shí)地轉(zhuǎn)儲(chǔ)新產(chǎn)生的事件記錄?!獂轉(zhuǎn)儲(chǔ)擴(kuò)展數(shù)據(jù)。eventlog默認(rèn)情況下顯示的是system事件日志中的記錄。通過(guò)輸入日志長(zhǎng)名稱(application,system,security)的前幾個(gè)字符就可以指定不同的事件日志.常用:psloglist\\72。56.17.74application-c>nulpsloglist\\72.56。17.74system-c>nulpsloglist\\72.56。17.74security—c>nulfor%ain(applicationsystemsecurity)do@psloglist\\72.56.17。74%a-c>nul2>nulfor%ain(applicationsystemsecurity)do@psloglist%a—c>nul2〉nul上述語(yǔ)句可以同時(shí)清除多個(gè)日志(且執(zhí)行后沒(méi)有任何顯示)?!馪SPASSWD:修改本地或遠(yuǎn)程計(jì)算機(jī)任意用戶賬戶的密碼。增強(qiáng)了NETUSER命令,NETUSER命令不能遠(yuǎn)程修改用戶賬戶的密碼。pspasswd[\\computer[,computer[,。..]|@file[-uusername[-ppassword]]]Username[NewPassword]]username指定要修改密碼的用戶賬戶的用戶名。newpassword指定用戶賬戶要修改的新密碼。如果省略該參數(shù),則新密碼為空。常用:pspasswd\\72.56.17.74test888●PSSERVICE:管理服務(wù)。psservice[\\Computer[-uUsername[-pPassword]]]<cmd><optns>query查詢服務(wù)的相關(guān)信息。config查詢服務(wù)的配置信息。setconfig設(shè)置服務(wù)的配置(實(shí)際上就是啟動(dòng)類型,值有auto,demandanddisabled三種).start啟動(dòng)服務(wù)。stop停止服務(wù)。restart停止然后啟動(dòng)服務(wù).pause暫停服務(wù).cont恢復(fù)暫停的服務(wù)。depend顯示哪些服務(wù)依賴于指定的服務(wù)。find在網(wǎng)絡(luò)中查找服務(wù)的給定實(shí)例。security報(bào)告指定服務(wù)的安全信息。常用:psservicequerymessenger查詢messenger服務(wù)的相關(guān)信息。最重要的項(xiàng)目是:服務(wù)名稱、顯示名稱、服務(wù)描述、服務(wù)類型、服務(wù)狀態(tài)。psserviceconfigmessenger查詢服務(wù)的配置信息。最重要的項(xiàng)目是:服務(wù)名稱、服務(wù)描述、服務(wù)類型、服務(wù)啟動(dòng)類型、服務(wù)錯(cuò)誤控制級(jí)別、可執(zhí)行文件的路徑等等?!馪SSHUTDOWN:關(guān)機(jī)工具。比系統(tǒng)自帶的shutdown多一些關(guān)機(jī)功能。psshutdown[\\computer[,computer[,.。。]|@file[—uusername[-ppassword]]]—s|—r|-h|-d|—k|-a|—l|—o[-f][-c][—ns][-tnn|h:m][-e[u|p]:xx:yy][-m"message"]-a中止關(guān)機(jī)操作。僅在倒計(jì)時(shí)過(guò)程中可以。只能中止psshutdown所啟動(dòng)的關(guān)機(jī)操作,不能中止系統(tǒng)自帶命令shutdown啟動(dòng)的關(guān)機(jī)操作。反之亦然。-c允許交互用戶中止關(guān)機(jī)操作。操作界面多一個(gè)cancel按鈕。-d使計(jì)算機(jī)待機(jī)。關(guān)機(jī)方式.Shutdown不具備此功能。-e[u|p]:xx:yy關(guān)機(jī)原因代碼。U用戶原因代碼;P計(jì)劃關(guān)機(jī)原因代碼.XX主原因代碼;YY次原因代碼.-f在關(guān)機(jī)時(shí)強(qiáng)制退出所有正在運(yùn)行的程序,不給保存數(shù)據(jù)的時(shí)間.-h使計(jì)算機(jī)休眠.關(guān)機(jī)方式。休眠用電源鍵恢復(fù)?;謴?fù)后網(wǎng)絡(luò)連不上了。Shutdown不具備此功能?!猭關(guān)閉電源。(如果不支持關(guān)閉電源則重新啟動(dòng))關(guān)機(jī)方式。-l鎖定計(jì)算機(jī)。就是回到登錄界面。關(guān)機(jī)方式。-m"message”在關(guān)機(jī)倒計(jì)時(shí)開(kāi)始的時(shí)候,顯示指定信息給當(dāng)前登錄賬戶。-ns指定連接到遠(yuǎn)程計(jì)算機(jī)的超時(shí)時(shí)限(單位:秒).—o注銷控制臺(tái)用戶。關(guān)機(jī)方式?!猺關(guān)機(jī)后重新啟動(dòng).關(guān)機(jī)方式?!猻關(guān)機(jī)但不關(guān)閉電源。關(guān)機(jī)方式。-tnn|h:m指定關(guān)機(jī)的倒計(jì)時(shí)時(shí)限(單位:秒,默認(rèn)是20秒),或者關(guān)機(jī)的時(shí)間(24小時(shí)格式)。

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論