https://live.sysinternals.com/

站点概述

live.sysinternals.com 是微软官方维护的 Sysinternals 系统工具集在线镜像站,收录了全套Windows系统诊断、运维、安全审计工具,所有工具均为绿色单文件程序,支持直接通过UNC路径 \\live.sysinternals.com\tools 在线调用,无需本地下载安装。


一、工具分类与核心功能

按功能场景分为8大类,覆盖Windows系统全维度的排查与管理能力:

1. 进程与系统诊断类

这是Sysinternals最核心的工具组,深度远超系统自带的任务管理器、资源监视器。

  • Process Explorer (procexp.exe):增强版任务管理器,可查看进程加载的DLL、打开的文件/注册表句柄、CPU/内存/IO/GPU占用,支持替换系统默认任务管理器,是排查进程异常、DLL劫持的核心工具。
  • Process Monitor (Procmon.exe):实时监控文件系统、注册表、进程/线程、网络四大类操作,支持高精度过滤,是定位程序报错、权限不足、文件占用等问题的首选工具。
  • Procdump:进程转储工具,可按CPU阈值、崩溃、异常等条件自动捕获进程dump文件,用于程序崩溃、性能问题的事后调试。
  • VMMap:进程虚拟内存可视化分析,清晰展示堆、栈、映射文件、共享内存等内存分区的占用,用于排查内存泄漏。
  • RAMMap:物理内存深度分析工具,展示待机内存、修改内存、内核内存、驱动内存等分类占用,解释系统内存去向。
  • Coreinfo / CoreinfoEx:查询CPU核心数、缓存层级、NUMA拓扑、指令集支持、逻辑/物理核心映射等硬件信息。
  • CPUSTRES:CPU压力测试工具,可指定核心数与负载比例,模拟CPU高负载场景。
  • Handle:查看进程打开的所有文件、注册表句柄,可强制释放被占用的文件句柄,解决“文件正在使用无法删除”的问题。
  • Listdlls:命令行工具,列出所有进程加载的DLL文件,快速定位DLL版本冲突、劫持问题。
  • LiveKd:本地在线内核调试工具,无需重启系统即可实时调试Windows内核,用于内核级故障排查。
  • WinObj:Windows对象管理器浏览器,查看系统内核对象(设备、互斥体、事件、分区等),深入理解系统底层。
  • PsTools 套件:一组命令行远程运维工具,核心包括:
    • PsExec:远程执行命令、启动进程,可获取System系统权限
    • PsList:远程/本地列出进程详细信息
    • PsKill:远程/本地强制终止进程
    • PsInfo:获取系统硬件、操作系统、补丁信息
    • PsService:远程管理Windows服务
    • PsShutdown:远程关机、重启、注销、休眠
    • PsSuspend:挂起/恢复进程运行
    • PsFile:查看远程主机上被打开的文件
    • PsGetSid:查询用户/组的SID标识
    • PsLoggedOn:查看当前登录到系统的用户
    • PsLogList:导出/查看系统事件日志
    • PsPasswd:修改本地/远程账户密码
  • DebugView (Dbgview / dbgviewcli):实时查看系统调试输出,支持用户态与内核态的DebugPrint消息,包含图形版与命令行版,程序调试必备。
  • Bginfo:自动将系统信息(IP、主机名、CPU、内存、磁盘)生成桌面壁纸,运维快速查看主机信息。
  • Desktops:轻量虚拟桌面工具,创建4个独立桌面,隔离工作场景。
  • Clockres:查看系统时钟中断分辨率,排查高精度定时器相关问题。
  • Ctrl2cap:键盘键位映射工具,将Ctrl键功能映射为Caps Lock。
  • Testlimit:系统资源压力测试工具,可模拟内存、句柄、虚拟内存耗尽场景,测试程序健壮性。
  • LogonSessions:列出系统当前所有登录会话,排查异常登录、隐藏会话。

2. 文件与磁盘管理类

针对NTFS文件系统与磁盘底层的深度操作工具。

  • Contig:单个文件碎片整理,优化大文件的连续磁盘存储,提升读取速度。
  • Disk2vhd:将物理磁盘/分区在线转换为VHD虚拟磁盘文件,实现物理机转虚拟机。
  • Diskmon:实时监控磁盘底层读写活动,查看磁盘IO的精确时序。
  • DiskView:磁盘簇占用可视化,直观展示每个文件对应的物理扇区位置。
  • DiskExt:查看磁盘分区的扩展信息,展示分区与物理磁盘的映射关系。
  • du:命令行目录大小统计工具,精准统计文件夹磁盘占用,支持过滤与排序。
  • FindLinks:查找指定文件的所有硬链接,定位文件的所有引用路径。
  • Junction:创建、删除NTFS目录符号链接(Junction点),实现目录跨分区映射。
  • MoveFile / PendMoves:处理被系统占用的文件:标记重启后执行删除/移动操作,查看重启待执行的文件任务。
  • SDelete:安全擦除工具,按标准覆写文件/磁盘空闲空间,彻底删除数据不可恢复。
  • Streams:查看与清理NTFS备用数据流(ADS),排查隐藏在数据流中的恶意文件。
  • Strings:在二进制文件中提取所有可打印字符串,用于样本分析、特征查找。
  • Sync:强制刷新磁盘缓存,将内存中的未写入数据立即刷入物理磁盘。
  • VolumeID:修改FAT/NTFS磁盘分区的卷ID。
  • NTFSInfo:查看NTFS文件系统底层参数,包括簇大小、MFT大小、分区元数据等。
  • LDMDump:转储逻辑磁盘管理器(LDM)的动态磁盘分区配置。
  • EfsDump:导出EFS加密文件的证书、密钥相关信息。

3. 网络与连接类

网络连接监控与测试工具。

  • TcpView:图形化TCP/UDP连接查看器,实时展示所有网络连接及对应进程,可主动关闭连接、终止进程。
  • Tcpvcon:命令行版TcpView,适合脚本批量调用与自动化排查。
  • PsPing:网络质量测试工具,支持ICMP Ping、TCP连接延迟、TCP/UDP带宽测试,比传统ping功能更全面。
  • Whois:域名WHOIS信息查询工具,查询域名注册信息、所有者、到期时间。
  • Portmon:串口/并口通信监控工具,实时监控串口数据交互(老旧工具,新系统兼容性有限)。
  • Pipelist:列出系统所有命名管道及关联进程,排查命名管道通信问题。

4. 启动与系统配置类

全维度管理系统自启动与底层配置。

  • Autoruns / Autorunsc:最强自启动项管理工具,覆盖注册表、启动文件夹、系统服务、驱动程序、计划任务、WMI、映像劫持等所有开机启动入口,排查恶意程序与开机慢问题的核心工具。
  • Autologon:配置Windows自动登录,免手动输入账号密码,适合无人值守设备。
  • LoadOrd / LoadOrdC:查看系统驱动程序的加载顺序,排查驱动冲突与启动慢问题。
  • NotMyFault / notmyfaultc:系统故障测试工具,可主动触发蓝屏、内存泄漏等故障,用于测试系统稳定性与蓝屏转储功能,包含图形版与命令行版。
  • Cacheset:调整系统文件缓存的大小限制,优化文件系统性能。

5. 安全与权限审计类

系统安全配置审计与入侵排查工具。

  • AccessChk:批量查询文件、注册表、服务、内核对象的权限配置,审计指定用户/组的访问权限,查找权限漏洞。
  • AccessEnum:枚举文件系统与注册表的权限配置,快速定位权限异常、权限过大的路径。
  • ShareEnum:扫描局域网内的共享文件夹及其权限配置,排查不安全的共享。
  • ShellRunas:右键菜单扩展,快速以其他用户身份运行程序,无需切换用户。
  • Sigcheck:文件数字签名校验、版本查询、哈希值计算,验证文件是否被篡改、是否有合法签名。
  • Sysmon:系统安全监控服务,可长期后台运行,记录进程创建、网络连接、文件修改、注册表操作、驱动加载等安全事件,广泛用于入侵检测与电子取证。
  • RootkitRevealer:Rootkit检测工具,通过对比API视图与底层磁盘视图差异发现隐藏的恶意程序(工具较老,新系统效果有限)。
  • Hex2dec:十六进制与十进制数值快速转换,调试与分析常用小工具。

6. Active Directory 域服务类

面向域环境的AD管理与排查工具。

  • ADExplorer:活动目录图形浏览器,可查看、编辑AD对象,支持创建离线快照用于回溯分析。
  • ADInsight:实时监控LDAP调用请求与响应,排查域控查询慢、AD客户端故障。
  • AdRestore:恢复已删除的Active Directory对象,挽救误删的域账号、OU等。

7. 注册表工具类

针对注册表的高级操作。

  • RegDelNull:删除注册表中包含空字符的异常键值,这类键值无法通过系统自带的注册表编辑器删除。
  • RegJump:命令行工具,输入注册表路径即可一键跳转到对应位置,提升操作效率。
  • Reghide:创建隐藏的注册表键,用于权限测试与安全验证。
  • RU:注册表权限查看工具,枚举注册表键的权限配置。

8. 效率与辅助工具

  • RDCMan:远程桌面连接管理器,批量管理多台RDP主机,支持分组、凭证管理,运维多服务器必备。
  • ZoomIt:屏幕缩放、标注、倒计时工具,技术演示、培训讲解常用。

二、能力边界与使用限制

1. 强权限依赖,无管理员权限功能大幅缩水

  • 绝大多数工具的完整能力(监控系统进程、访问内核资源、修改系统配置)都需要本地管理员权限,普通用户仅能查看自身进程的有限信息。
  • 远程工具(PsExec系列)需要目标主机开启Admin$共享、防火墙放行SMB 445端口,且拥有目标主机的管理员账号,不支持无权限远程操作,也无法绕过Windows权限体系。

2. 平台专属,兼容性有明确边界

  • 全系工具为Windows平台原生,不支持Linux、macOS等其他操作系统。
  • 站点提供ARM64目录适配Windows ARM设备,但大量老旧工具(Portmon、RootkitRevealer等)已停止更新,在Windows 10/11上存在兼容性问题,部分功能失效。
  • 工具基于Windows官方API开发,不支持破解、绕过系统限制,无法突破系统安全机制。

3. 定位是诊断工具,而非自动化运维平台

  • 所有工具均为独立单文件程序,无统一集成控制台,工具之间数据无法直接联动,批量操作需要自行编写脚本调用命令行版本。
  • 核心能力是发现问题、提供线索,不具备自动修复系统故障、一键优化系统的功能,问题解决需要人工基于工具输出操作。

4. 安全边界:合规审计工具,非攻击工具

  • 工具官方定位为系统运维、故障排查、安全审计,不具备密码破解、漏洞利用、代码注入等渗透攻击能力。
  • 所有操作均基于Windows合法系统接口,操作行为会被系统日志记录,可用于合规审计,但不可用于非法入侵。

5. 监控场景的性能局限

  • Process Monitor等实时监控工具会产生海量日志,长时间运行会占用大量内存与磁盘空间,仅适合短时故障排查,不适合7×24小时长期监控(Sysmon专为长期监控设计,但也需合理配置过滤规则)。
  • 监控粒度为系统级(进程、文件、注册表、网络),无法深入应用层(如.NET、Java程序的内部函数调用)做代码级调试。