https://live.sysinternals.com/
站点概述
live.sysinternals.com 是微软官方维护的 Sysinternals 系统工具集在线镜像站,收录了全套Windows系统诊断、运维、安全审计工具,所有工具均为绿色单文件程序,支持直接通过UNC路径 \\live.sysinternals.com\tools 在线调用,无需本地下载安装。
一、工具分类与核心功能
按功能场景分为8大类,覆盖Windows系统全维度的排查与管理能力:
1. 进程与系统诊断类
这是Sysinternals最核心的工具组,深度远超系统自带的任务管理器、资源监视器。
- Process Explorer (procexp.exe):增强版任务管理器,可查看进程加载的DLL、打开的文件/注册表句柄、CPU/内存/IO/GPU占用,支持替换系统默认任务管理器,是排查进程异常、DLL劫持的核心工具。
- Process Monitor (Procmon.exe):实时监控文件系统、注册表、进程/线程、网络四大类操作,支持高精度过滤,是定位程序报错、权限不足、文件占用等问题的首选工具。
- Procdump:进程转储工具,可按CPU阈值、崩溃、异常等条件自动捕获进程dump文件,用于程序崩溃、性能问题的事后调试。
- VMMap:进程虚拟内存可视化分析,清晰展示堆、栈、映射文件、共享内存等内存分区的占用,用于排查内存泄漏。
- RAMMap:物理内存深度分析工具,展示待机内存、修改内存、内核内存、驱动内存等分类占用,解释系统内存去向。
- Coreinfo / CoreinfoEx:查询CPU核心数、缓存层级、NUMA拓扑、指令集支持、逻辑/物理核心映射等硬件信息。
- CPUSTRES:CPU压力测试工具,可指定核心数与负载比例,模拟CPU高负载场景。
- Handle:查看进程打开的所有文件、注册表句柄,可强制释放被占用的文件句柄,解决“文件正在使用无法删除”的问题。
- Listdlls:命令行工具,列出所有进程加载的DLL文件,快速定位DLL版本冲突、劫持问题。
- LiveKd:本地在线内核调试工具,无需重启系统即可实时调试Windows内核,用于内核级故障排查。
- WinObj:Windows对象管理器浏览器,查看系统内核对象(设备、互斥体、事件、分区等),深入理解系统底层。
- PsTools 套件:一组命令行远程运维工具,核心包括:
- PsExec:远程执行命令、启动进程,可获取System系统权限
- PsList:远程/本地列出进程详细信息
- PsKill:远程/本地强制终止进程
- PsInfo:获取系统硬件、操作系统、补丁信息
- PsService:远程管理Windows服务
- PsShutdown:远程关机、重启、注销、休眠
- PsSuspend:挂起/恢复进程运行
- PsFile:查看远程主机上被打开的文件
- PsGetSid:查询用户/组的SID标识
- PsLoggedOn:查看当前登录到系统的用户
- PsLogList:导出/查看系统事件日志
- PsPasswd:修改本地/远程账户密码
- DebugView (Dbgview / dbgviewcli):实时查看系统调试输出,支持用户态与内核态的DebugPrint消息,包含图形版与命令行版,程序调试必备。
- Bginfo:自动将系统信息(IP、主机名、CPU、内存、磁盘)生成桌面壁纸,运维快速查看主机信息。
- Desktops:轻量虚拟桌面工具,创建4个独立桌面,隔离工作场景。
- Clockres:查看系统时钟中断分辨率,排查高精度定时器相关问题。
- Ctrl2cap:键盘键位映射工具,将Ctrl键功能映射为Caps Lock。
- Testlimit:系统资源压力测试工具,可模拟内存、句柄、虚拟内存耗尽场景,测试程序健壮性。
- LogonSessions:列出系统当前所有登录会话,排查异常登录、隐藏会话。
2. 文件与磁盘管理类
针对NTFS文件系统与磁盘底层的深度操作工具。
- Contig:单个文件碎片整理,优化大文件的连续磁盘存储,提升读取速度。
- Disk2vhd:将物理磁盘/分区在线转换为VHD虚拟磁盘文件,实现物理机转虚拟机。
- Diskmon:实时监控磁盘底层读写活动,查看磁盘IO的精确时序。
- DiskView:磁盘簇占用可视化,直观展示每个文件对应的物理扇区位置。
- DiskExt:查看磁盘分区的扩展信息,展示分区与物理磁盘的映射关系。
- du:命令行目录大小统计工具,精准统计文件夹磁盘占用,支持过滤与排序。
- FindLinks:查找指定文件的所有硬链接,定位文件的所有引用路径。
- Junction:创建、删除NTFS目录符号链接(Junction点),实现目录跨分区映射。
- MoveFile / PendMoves:处理被系统占用的文件:标记重启后执行删除/移动操作,查看重启待执行的文件任务。
- SDelete:安全擦除工具,按标准覆写文件/磁盘空闲空间,彻底删除数据不可恢复。
- Streams:查看与清理NTFS备用数据流(ADS),排查隐藏在数据流中的恶意文件。
- Strings:在二进制文件中提取所有可打印字符串,用于样本分析、特征查找。
- Sync:强制刷新磁盘缓存,将内存中的未写入数据立即刷入物理磁盘。
- VolumeID:修改FAT/NTFS磁盘分区的卷ID。
- NTFSInfo:查看NTFS文件系统底层参数,包括簇大小、MFT大小、分区元数据等。
- LDMDump:转储逻辑磁盘管理器(LDM)的动态磁盘分区配置。
- EfsDump:导出EFS加密文件的证书、密钥相关信息。
3. 网络与连接类
网络连接监控与测试工具。
- TcpView:图形化TCP/UDP连接查看器,实时展示所有网络连接及对应进程,可主动关闭连接、终止进程。
- Tcpvcon:命令行版TcpView,适合脚本批量调用与自动化排查。
- PsPing:网络质量测试工具,支持ICMP Ping、TCP连接延迟、TCP/UDP带宽测试,比传统ping功能更全面。
- Whois:域名WHOIS信息查询工具,查询域名注册信息、所有者、到期时间。
- Portmon:串口/并口通信监控工具,实时监控串口数据交互(老旧工具,新系统兼容性有限)。
- Pipelist:列出系统所有命名管道及关联进程,排查命名管道通信问题。
4. 启动与系统配置类
全维度管理系统自启动与底层配置。
- Autoruns / Autorunsc:最强自启动项管理工具,覆盖注册表、启动文件夹、系统服务、驱动程序、计划任务、WMI、映像劫持等所有开机启动入口,排查恶意程序与开机慢问题的核心工具。
- Autologon:配置Windows自动登录,免手动输入账号密码,适合无人值守设备。
- LoadOrd / LoadOrdC:查看系统驱动程序的加载顺序,排查驱动冲突与启动慢问题。
- NotMyFault / notmyfaultc:系统故障测试工具,可主动触发蓝屏、内存泄漏等故障,用于测试系统稳定性与蓝屏转储功能,包含图形版与命令行版。
- Cacheset:调整系统文件缓存的大小限制,优化文件系统性能。
5. 安全与权限审计类
系统安全配置审计与入侵排查工具。
- AccessChk:批量查询文件、注册表、服务、内核对象的权限配置,审计指定用户/组的访问权限,查找权限漏洞。
- AccessEnum:枚举文件系统与注册表的权限配置,快速定位权限异常、权限过大的路径。
- ShareEnum:扫描局域网内的共享文件夹及其权限配置,排查不安全的共享。
- ShellRunas:右键菜单扩展,快速以其他用户身份运行程序,无需切换用户。
- Sigcheck:文件数字签名校验、版本查询、哈希值计算,验证文件是否被篡改、是否有合法签名。
- Sysmon:系统安全监控服务,可长期后台运行,记录进程创建、网络连接、文件修改、注册表操作、驱动加载等安全事件,广泛用于入侵检测与电子取证。
- RootkitRevealer:Rootkit检测工具,通过对比API视图与底层磁盘视图差异发现隐藏的恶意程序(工具较老,新系统效果有限)。
- Hex2dec:十六进制与十进制数值快速转换,调试与分析常用小工具。
6. Active Directory 域服务类
面向域环境的AD管理与排查工具。
- ADExplorer:活动目录图形浏览器,可查看、编辑AD对象,支持创建离线快照用于回溯分析。
- ADInsight:实时监控LDAP调用请求与响应,排查域控查询慢、AD客户端故障。
- AdRestore:恢复已删除的Active Directory对象,挽救误删的域账号、OU等。
7. 注册表工具类
针对注册表的高级操作。
- RegDelNull:删除注册表中包含空字符的异常键值,这类键值无法通过系统自带的注册表编辑器删除。
- RegJump:命令行工具,输入注册表路径即可一键跳转到对应位置,提升操作效率。
- Reghide:创建隐藏的注册表键,用于权限测试与安全验证。
- RU:注册表权限查看工具,枚举注册表键的权限配置。
8. 效率与辅助工具
- RDCMan:远程桌面连接管理器,批量管理多台RDP主机,支持分组、凭证管理,运维多服务器必备。
- ZoomIt:屏幕缩放、标注、倒计时工具,技术演示、培训讲解常用。
二、能力边界与使用限制
1. 强权限依赖,无管理员权限功能大幅缩水
- 绝大多数工具的完整能力(监控系统进程、访问内核资源、修改系统配置)都需要本地管理员权限,普通用户仅能查看自身进程的有限信息。
- 远程工具(PsExec系列)需要目标主机开启Admin$共享、防火墙放行SMB 445端口,且拥有目标主机的管理员账号,不支持无权限远程操作,也无法绕过Windows权限体系。
2. 平台专属,兼容性有明确边界
- 全系工具为Windows平台原生,不支持Linux、macOS等其他操作系统。
- 站点提供
ARM64目录适配Windows ARM设备,但大量老旧工具(Portmon、RootkitRevealer等)已停止更新,在Windows 10/11上存在兼容性问题,部分功能失效。
- 工具基于Windows官方API开发,不支持破解、绕过系统限制,无法突破系统安全机制。
3. 定位是诊断工具,而非自动化运维平台
- 所有工具均为独立单文件程序,无统一集成控制台,工具之间数据无法直接联动,批量操作需要自行编写脚本调用命令行版本。
- 核心能力是发现问题、提供线索,不具备自动修复系统故障、一键优化系统的功能,问题解决需要人工基于工具输出操作。
4. 安全边界:合规审计工具,非攻击工具
- 工具官方定位为系统运维、故障排查、安全审计,不具备密码破解、漏洞利用、代码注入等渗透攻击能力。
- 所有操作均基于Windows合法系统接口,操作行为会被系统日志记录,可用于合规审计,但不可用于非法入侵。
5. 监控场景的性能局限
- Process Monitor等实时监控工具会产生海量日志,长时间运行会占用大量内存与磁盘空间,仅适合短时故障排查,不适合7×24小时长期监控(Sysmon专为长期监控设计,但也需合理配置过滤规则)。
- 监控粒度为系统级(进程、文件、注册表、网络),无法深入应用层(如.NET、Java程序的内部函数调用)做代码级调试。