发布时间:2025-12-09 21:30:21 浏览次数:4
Sysinternals Suite是微软发布的一套非常强大的免费工具程序集。
下载链接:https://docs.microsoft.com/zh-cn/sysinternals/downloads/sysinternals-suite
其中包含:
PCHunter是一款系统增强工具,可以对系统内核等实现修改以及系统其他功能微调,相当专业的功能。
下载链接:http://www.xuetr.com/
本工具目前初步实现如下功能:
进程、线程、进程模块、进程窗口、进程内存信息查看,杀进程、杀线程、卸载模块等功能
内核驱动模块查看,支持内核驱动模块的内存拷贝
SSDT、Shadow SSDT、FSD、KBD、TCPIP、Classpnp、Atapi、Acpi、SCSI、IDT、GDT信息查看,并能检测和恢复ssdt hook和inline hook
CreateProcess、CreateThread、LoadImage、CmpCallback、BugCheckCallback、Shutdown、Lego等Notify Routine信息查看,并支持对这些Notify Routine的删除
端口信息查看,目前不支持2000系统
查看消息钩子
内核模块的iat、eat、inline hook、patches检测和恢复
磁盘、卷、键盘、网络层等过滤驱动检测,并支持删除
注册表编辑
进程iat、eat、inline hook、patches检测和恢复
文件系统查看,支持基本的文件操作
查看(编辑)IE插件、SPI、启动项、服务、Host文件、映像劫持、文件关联、系统防火墙规则、IME
ObjectType Hook检测和恢复
DPC定时器检测和删除
MBR Rootkit检测和修复
内核对象劫持检测
WorkerThread枚举
Ndis中一些回调信息枚举
硬件调试寄存器、调试相关API检测
枚举SFilter/Fltmgr的回调
系统用户名检测
火绒剑-互联网安全分析软件(HRSword),它是火绒安全软件里的高级工具,适用Windows系统的安全分析辅助工具,具有系统动作监控、文件管理、进程管理、启动项管理、注册表管理、服务管理、驱动模块、网络管理、系统内核查看、钩子扫描等功能。用它可以查看各类系统信息,通过监控分析系统各种行为。
下载链接:https://www.huorong.cn/
Process Monitor 是一种用于 Windows 的高级监控工具,它显示 实时文件系统、注册表和进程/线程活动。 它结合了 两个遗留 Sysinternals 实用程序的功能, Filemon 和 Regmon ,并添加了广泛的增强功能列表,包括丰富和 无损过滤,会话等综合事件属性 ID 和用户名、可靠的进程信息、完整的线程堆栈 为每个操作提供集成符号支持,同时记录 到一个文件,等等。 其独特的强大功能将使 Process Monitor 是系统故障排除中的核心实用程序 恶意软件搜寻工具包。
下载链接:https://docs.microsoft.com/en-us/sysinternals/downloads/procmon
Process Monitor 包括强大的监控和过滤功能, 包含:
PowerTool 一款免费强大的进程管理器,支持进程强制结束,可以Unlock占用文件的进程,查看文件/文件夹被占用的情况,内核模块和驱动的查看和管理,进程模块的内存的dump等功能。
下载链接:https://download.csdn.net/download/weixin_44895005/85044709
主要功能:
Event Log Explorer 是一款免费软件,用于查看、监控和分析 Microsoft Windows NT/2000/XP/2003 操作系统的安全、系统、应用程序和其他日志中记录的事件。
下载链接:https://www.eventlogxp.com/
Event Log Explorer主要特点:
FullEventLogView是一个Windows事件日志查看工具,能够显示并查看所有的Windows事件日志的详细信息,包括事件描述,支持查看本地计算机的事件、也可以查看远程计算机的事件,并可以将事件导出为text、csv、tab-delimited、html、xml等类型的文件。
下载链接:https://download.csdn.net/download/weixin_44895005/85044736
Log Parser是一个强大的通用工具,它提供对基于文本的数据(如日志文件、XML 文件和 CSV 文件)以及 Windows® 操作系统上的关键数据源(如事件日志、注册表、文件系统和 Active Directory®。
下载链接:https://www.microsoft.com/en-us/download/details.aspx?id=24659
WinPrefetchView 是一个小型进程管理实用程序,用于读取存储在系统中的预取文件并显示存储在其中的信息。
每次在系统中运行应用程序时,Windows 操作系统都会创建一个 Prefetch 文件,其中包含有关应用程序加载的文件的信息。 通过查看这些文件,您可以了解应用程序使用了哪些文件以及在 Windows 启动时加载了哪些文件。 预取文件中的信息用于在您下次运行应用程序时优化应用程序的加载时间。
下载链接:https://www.majorgeeks.com/files/details/winprefetchview.html
WifiHistoryView 是适用于 Windows 10/8/7/Vista 的简单工具,可显示计算机上无线网络的连接历史记录。 对于计算机连接或断开无线网络的每个事件,都会显示以下信息:事件发生的日期/时间、网络名称 (SSID)、配置文件名称、网络适配器名称、 路由器/接入点的 BSSID,以及更多…
WifiHistoryView 可以从正在运行的系统或另一台计算机的外部事件日志文件中读取 wifi 历史信息。
只要您以管理员身份连接远程计算机,您还可以查看网络上远程计算机的 wifi 历史记录。
下载链接:https://www.nirsoft.net/utils/wifi_history_view.html