Αναγν. άρθρου: 884289 - Τελευταία αναθεώρηση: Πέμπτη, 23 Δεκεμβρίου 2010 - Αναθεώρηση: 2.0 Περιγραφή του εργαλείου ανάλυσης αναφοράς θύρας (PR-ανάλυσης)
Σε αυτήν τη σελίδαΠερίληψηΑυτό το άρθρο περιγράφει τη χρήση του εργαλείου ανάλυσης αναφοράς θύρας (PR-Parser). Αυτό το άρθρο περιγράφει τα ακόλουθα θέματα που σχετίζονται με το εργαλείο ανάλυσης PR:
ΕΙΣΑΓΩΓΗΑυτό το άρθρο περιγράφει τη χρήση του εργαλείου ανάλυσης αναφοράς θύρας (PR-Parser). PR ανάλυσης είναι ένα εργαλείο που αναλύει τα αρχεία καταγραφής που δημιουργούνται από την υπηρεσία αναφοράς της θύρας. Το εργαλείο ανάλυσης PR έχει πολλές σύνθετες δυνατότητες που θα σας βοηθήσουν να αναλύσετε τα αρχεία καταγραφής της υπηρεσίας αναφοράς της θύρας. Μπορείτε να χρησιμοποιήσετε το πρόγραμμα ανάλυσης PR με το εργαλείο αναφοράς θύρας σε διάφορα σενάρια, συμπεριλαμβανομένων των σεναρίων αντιμετώπισης προβλημάτων και σχετίζονται με την ασφάλεια. Αυτό το άρθρο επικεντρώνεται στο πώς μπορείτε να χρησιμοποιήσετε το εργαλείο ανάλυσης PR στα σενάρια που σχετίζονται με την ασφάλεια. Για να αποκτήσετε το εργαλείο ανάλυσης PR, επισκεφθείτε την ακόλουθη τοποθεσία της Microsoft στο Web: http://Download.Microsoft.com/Download/2/8/8/28810043-0e21-4004-89a3-2f477a74186f/PRParser.exe
(http://download.microsoft.com/download/2/8/8/28810043-0e21-4004-89a3-2f477a74186f/PRParser.exe)
Περισσότερες πληροφορίεςΓενικές πληροφορίεςΌταν ένας υπολογιστής που βασίζεται σε Windows Microsoft ευάλωτος, ένας εισβολέας συνήθως χρησιμοποιεί τους πόρους του υπολογιστή που βασίζεται στα Windows να inflict μεγαλύτερη ζημιά ή να επιτεθούν σε άλλους υπολογιστές. Αυτό το είδος επίθεσης περιλαμβάνει δραστηριότητες όπως η εκκίνηση μία ή περισσότερες διαδικασίες ή χρησιμοποιώντας τις θύρες TCP και UDP ή και τα δύο. Εκτός και αν ένας εισβολέας αποκρύπτει από τον υπολογιστή που βασίζεται στα Windows, η ίδια αυτή η δραστηριότητα, να καταγράφετε και να αναγνωρίσετε αυτήν τη δραστηριότητα. Επομένως, αναζητώντας ενδείξεις αυτού του είδους της δραστηριότητας βοηθούν να προσδιορίσετε εάν ένα σύστημα είναι ευάλωτο.Το εργαλείο αναφοράς θύρας είναι ένα πρόγραμμα που μπορεί να εκτελείται ως υπηρεσία σε έναν υπολογιστή που εκτελεί τον Microsoft Windows Server 2003, Microsoft Windows XP ή τα Windows 2000. Η υπηρεσία αναφοράς θύρας καταγράφει δραστηριότητα θύρας TCP και UDP. Σε υπολογιστές που βασίζονται σε Windows Server 2003 και που βασίζεται σε Windows XP, η υπηρεσία αναφοράς θύρας μπορεί να συνδεθεί τις ακόλουθες πληροφορίες:
PR ανάλυσης είναι ένα εργαλείο που αναλύει τα αρχεία καταγραφής που δημιουργούνται από την υπηρεσία αναφοράς της θύρας.Για πρόσθετες πληροφορίες σχετικά με την υπηρεσία αναφοράς της θύρας, κάντε κλικ στον αριθμό του άρθρου παρακάτω για να προβάλετε το άρθρο της Γνωσιακής Βάσης της Microsoft: 837243
(http://support.microsoft.com/kb/837243/
)
Διαθεσιμότητα και την περιγραφή του εργαλείου αναφοράς των θυρών Το εργαλείο ανάλυσης PR παρέχει τις ακόλουθες τρεις βασικές λειτουργίες:
Windows GUI to review the logsThe Port Reporter tool creates the following three log files when the tool runs:
The Windows GUI of the PR-Parser tool provides the following features:
Αναγνώριση ύποπτων δεδομένα ή δεδομένα που σας ενδιαφέρουνΜπορείτε να χρησιμοποιήσετε το εργαλείο ανάλυσης PR να παρακολουθείτε διάφορα σημεία δεδομένων, συμπεριλαμβανομένων των λειτουργικών μονάδων, διευθύνσεις IP, θύρες, οι χρήστες και ονόματα κεντρικών υπολογιστών. Χρησιμοποιώντας το εργαλείο ανάλυσης PR, μπορείτε να προσδιορίσετε γρήγορα σε αν όλες τις καταχωρήσεις του αρχείου καταγραφής σε ένα αρχείο καταγραφής θύρας αναφοράς συμφωνούν με τα κριτήρια που το εργαλείο ανάλυσης PR έχει ρυθμιστεί ώστε να αναζητήσετε. Μπορείτε να ρυθμίσετε τις παραμέτρους αυτών των κριτηρίων με το GUI του εργαλείου ανάλυσης PR και στη συνέχεια να ενημερώσετε ώστε να περιλαμβάνει χαρακτηριστικά για νέες συνθήκες που επιλέγετε.Για να προβάλετε, προσθήκη, ή να διαγράψετε κριτήρια, κάντε κλικ στοΡυθμίσεις κριτήριαΣτο διακομιστήΕπεξεργαστείτε τη διαδρομήΜενού (Menu). The following are the six criteria that can be set in the PR-Parser tool to identify suspicious data or data that you are interested in. Tracking known modulesTracking known modules lets you identify executable files that use the names of legitimate binary files and that run or are loaded from a wrong folder. For example, a popular name for malicious software is Svchost.exe. The legitimate Svchost.exe runs from the %windir%\System32 folder. When malicious software is named Svchost.exe and is copied to the %windir% folder, it can be difficult to see that this binary file is running from the wrong folder. If Svchost.exe is running from a folder other than the System32 folder, the computer may be vulnerable to attack. The PR-Parser tool identifies this kind of problem.Note that, generally, some modules run from more than one location. You must review any PR-Parser warnings to determine whether the warning is a false positive or whether something irregular has been found. When you want to examine Port Reporter log files from different computers, you may have to override the local computer's folder settings because the computers may have different folder structures. For example, %systemroot% and %windir% point to different locations on different computers. In this case the PR-Parser tool may identify many files running in the wrong folder because the PR-Parser tool resolves these variables using the folder structure in the local computer where the PR-Parser tool is running. To compensate for this kind of difference between computers, you can override this behavior and set the PR-Parser tool to resolve these environmental variables. Για να το κάνετε αυτό, ακολουθήστε τα εξής βήματα: (Use the tools in the Windows Recovery Environment to repair Windows Vista. To do this, follow these steps:):
Λειτουργικές μονάδεςThe PR-Parser tool can quickly determine whether the modules that you are interested in are found in the Port Reporter log files. To add modules to the list of modules that you are interested in, follow these steps:
When the PR-Parser tool finds a module in a log file that you are interested in, it displays the entry in red in the grid on the main form. For example, the Netcat.exe tool is a tool that administrators may or may not want users to use on their network. It can be identified in Port Reporter logs if the Netcat.exe tool is run by using its original name. Double-click a line that is selected to see the details. ΑPort Reporter Parser - Log Entry Detailsdialog box opens and provides the details about the process, about the ports that are used, and about the modules that are loaded. The PR-Parser also provides a warning. Στο διακομιστήPort Reporter Parser - Log Entry Detailsdialog box, if you right-click the process name, the PR-Parser tool provides options for researching the "interesting" or suspicious process. ΣΗΜΕΙΩΣΗYou cannot see the details of a log entry on a Windows 2000-based computer. IP addressesThe PR-Parser tool can identify IP addresses that you are interested in in Port Reporter log files. To specify the IP addresses, follow these steps:
After you add an IP address in the IP Addresses criteria and then apply the criteria, the specified IP address is displayed in the grid on the main form. ΘύρεςNetwork administrators use firewall logs to determine which programs are running on their networks and which endpoints are used when the programs communicate. The PR-Parser tool can help you determine which ports are being used by a program and can quickly identify the ports that you are interested in. Many viruses, worms, malicious programs, and tools that are used by malicious users use the same ports every time they run. The PR-Parser tool can identify any ports that are listed in the ports criteria list.To modify this list, follow these steps:
Note that legitimate programs may use the same ports that malicious programs use. You must investigate each warning that the PR-Parser tool generates to determine whether the warning is generated because of an operation that is not regular. User accountsThe PR-Parser tool lets you identify user accounts that you are interested in in Port Reporter log files. To specify the user accounts, follow these steps:
After you add a user in the user accounts criteria, the specified user account is displayed in the grid on the main form. Host namesThe PR-Parser tool tries to resolve remote IP addresses that are found in the logs to host names. The success of the resolution depends on factors such as correctly configured TCP/IP settings, DNS settings, an operational name resolution infrastructure, and IP addresses to name mappings. To reduce the number of queries that are sent to the network, the PR-Parser tool has a name cache and also uses the name caches of the client. To specify these names, follow these steps:
Εφαρμόζοντας τα κριτήριαΕάν θέλετε να καθορίσετε τα κριτήρια για το αρχείο καταγραφής που είναι ανοιχτά, μπορείτε να χρησιμοποιήσετε τοΕφαρμογή κριτηρίωνεπιλογή από τοΕργαλείαΜενού (Menu). Το εργαλείο ανάλυσης PR αναλύει το αρχείο καταγραφής για να αναζητήσετε εγγραφές που ικανοποιούν τα κριτήρια. Εάν βρεθεί μια αντιστοιχία, το εργαλείο ανάλυσης PR εμφανίζει το πεδίο που ταιριάζει. Λεπτομέρειες, όπως η φόρτωση λειτουργικών μονάδων, δεν εμφανίζονται στο πλέγμα στην κύρια φόρμα. Αυτές οι λεπτομέρειες είναι διαθέσιμες μόνο όταν προβάλετε τις λεπτομέρειες της εγγραφής.Όταν το εργαλείο ανάλυσης PR εντοπίσει ότι μια λειτουργική μονάδα που σάς ενδιαφέρουν φορτώθηκε ή ότι μια λειτουργική μονάδα που χρησιμοποιεί ένα νόμιμο όνομα φορτώθηκε από το φάκελο λάθος, το εργαλείο δεν εμφανίζει αυτές τις πληροφορίες στο πλέγμα της κύριας φόρμας. Αυτό συμβαίνει επειδή το εργαλείο ανάλυσης PR δεν εμφανίζει τα πεδία. Για να εντοπίσετε όλες τις γραμμές που περιέχουν τα δεδομένα που ικανοποιούν τα κριτήρια, ακόμη και σε λεπτομέρειες για μια καταχώρηση, πρέπει να φιλτράρετε τα δεδομένα. Για να το κάνετε αυτό, επιλέξτεΦίλτραΣτο διακομιστήΕπεξεργαστείτε τη διαδρομήμενού και στη συνέχεια κάντε κλικΕμφανίσετε μόνο τις γραμμές με δεδομένα "Ενδιαφέροντα". Αυτή η δυνατότητα σας επιτρέπει να καθορίσετε αν όλες τις καταχωρήσεις αρχείου καταγραφής που συμφωνούν με τα κριτήρια που ορίζετε. Η λίστα που προκύπτει, που μπορεί να είναι κενή περιέχει όλες τις γραμμές όπου δεδομένα συμφωνούν με τα κριτήρια, συμπεριλαμβάνοντας λεπτομέρειες όπως οι λειτουργικές μονάδες. Για ναΕμφανίσετε μόνο τις γραμμές με δεδομένα "Ενδιαφέροντα"η επιλογή δεν είναι διαθέσιμη μέχρι ένα κριτήριο που έχει εφαρμοστεί στα δεδομένα. Αφού κάνετε κλικ στο κουμπίΕφαρμογή κριτηρίωνΣτο διακομιστήΕργαλείαμενού, τοΕμφανίσετε μόνο τις γραμμές με δεδομένα "Ενδιαφέροντα"η επιλογή είναι διαθέσιμη. Ανάλυση των αρχείων καταγραφής και τη δημιουργία δεδομένωνΤο εργαλείο ανάλυσης PR μπορεί επίσης να δημιουργήσει καταγραφής ανάλυσης δεδομένων που μπορεί να είναι χρήσιμη για τους διαχειριστές του υπολογιστή και οι διαχειριστές δικτύου. Επτά συνόλων δεδομένων δημιουργούνται από τα αρχεία καταγραφής της θύρας αναφοράς των υπολογιστών που βασίζεται σε Windows Server 2003 ή τα Windows XP. Επειδή το εργαλείο αναφοράς των θυρών δεν πραγματοποιεί αντιστοίχιση θύρας διαδικασία σε υπολογιστές που βασίζονται στα Windows 2000, ορισμένα από αυτά τα στατιστικά στοιχεία δεν μπορούν να δημιουργηθούν από τα αρχεία καταγραφής από αυτούς τους υπολογιστές. Για να αναλύσετε τα αρχεία καταγραφής και δημιουργία εξόδου, κάντε κλικ στο κουμπίΤα δεδομένα αρχείου καταγραφής ανάλυσηςΣτο διακομιστήΕργαλείαΜενού (Menu).Παρακάτω δίνονται τα επτά σύνολα δεδομένων που δημιουργούνται από το εργαλείο ανάλυσης PR: Τοπική χρήση των θυρών TCPΑυτό το σύνολο δεδομένων περιλαμβάνει τον αριθμό των φορών που έχει καταγραφεί κάθε θύρα TCP από το εργαλείο αναφοράς των θυρών. Αυτό το είδος δεδομένων μπορεί να είναι χρήσιμο όταν θέλετε να προσδιορίσετε ποιες θύρες θα ανοίξει μεταξύ των δευτερευόντων δικτύων ή από το Internet. Αυτά τα δεδομένα σας δίνει μια ιδέα για το πόσο συχνά τις θύρες που χρησιμοποιούνται από κάθε υπολογιστή. Τα δεδομένα περιέχουν μιαΠοσοστό αθροίσματοςη τιμή σε σχέση με κάθε καταχώρηση. Η τιμή αυτή υπολογίζεται διαιρώντας τον αριθμό των φορών που κάθε θύρα που χρησιμοποιείται από το συνολικό πλήθος των περιπτώσεων όλες τις θύρες που χρησιμοποιούνται.Η διαδικασία χρήσηςΜπορείτε να χρησιμοποιήσετε αυτά τα δεδομένα ανάλυσης χρήσης διαδικασία στους υπολογιστές. Για παράδειγμα, τα προγράμματα που χρησιμοποιεί ο υπολογιστής, πόσο συχνά είναι συνδεδεμένοι με το εργαλείο αναφοράς των θυρών και των προγραμμάτων που χρησιμοποιούνται πιο Γενικά. Τα δεδομένα περιέχουν μιαΠοσοστό αθροίσματοςη τιμή για κάθε εγγραφή. Η τιμή αυτή υπολογίζεται διαιρώντας τον αριθμό των φορών που καταγράφεται κάθε διεργασία από το συνολικό πλήθος των περιπτώσεων, καταγράφονται όλες οι διαδικασίες. This data is not available for Windows 2000-based computers.Svchost.exe enumerationThe PR-Parser tool can identify all services that are hosted by the Svchost.exe process. This information is required to determine the programs that are running on a computer.Remote IP address usageThis data set shows the IP addresses and may show the host names that the computer has been communicating with. The list is ranked so that you can see which computers communicate frequently.You can right-click the grid and then select an option to resolve the IP addresses to their corresponding host names. The PR-Parser tool tries to resolve the names by using the network and DNS settings on the computer where the PR-Parser tool is running. User context usageThis data set shows a ranked list of user accounts that were used in the Port Reporter log file. You can use this to determine which user accounts have been used on a computer. This data is not available for Windows 2000-based computers.Port usage by hourThis data set provides a breakdown of port usage per hour over the time that the Port Reporter log file data was collected. You can use this data to understand the peak times for a computer and to understand whether ports are used at unexpected times.ΣΗΜΕΙΩΣΗBy default, the Port Reporter collects data for 24 hours. Iexplore.exe usageThis data set enumerates the endpoints that Microsoft Internet Explorer visited. This data is broken down on a user-by-user basis so that the usage of Internet Explorer for each user can be profiled. You can use this data to determine which sites users visited or which firewalls the computer used to access the Internet.You can right-click the form to see related information. Each IP address that is listed can be resolved to a host name. Therefore, the corresponding name of each site or firewall can be identified. You can also use the Portqry.exe utility to query the ports on the computers that are identified in this list. To save the log analysis data to a text file, clickΑποθήκευση (Save)ΣτοLog Analysis Data for logπαράθυρο διαλόγου. Οι πληροφορίες σε αυτό το άρθρο ισχύουν για:
Μηχανικά μεταφρασμένοΣΗΜΑΝΤΙΚΟ: Αυτό το άρθρο είναι προϊόν λογισμικού μηχανικής μετάφρασης της Microsoft και όχι ανθρώπινης μετάφρασης. Η Microsoft σάς προσφέρει άρθρα που είναι προϊόντα ανθρώπινης αλλά και μηχανικής μετάφρασης έτσι ώστε να έχετε πρόσβαση σε όλα τα άρθρα της Γνωσιακής Βάσης μας στη δική σας γλώσσα. Ωστόσο, ένα άρθρο που έχει προκύψει από μηχανική μετάφραση δεν είναι πάντα άριστης ποιότητας. Ενδέχεται να περιέχει λεξιλογικά, συντακτικά ή γραμματικά λάθη, όπως ακριβώς τα λάθη που θα έκανε ένας μη φυσικός ομιλητής επιχειρώντας να μιλήσει τη γλώσσα σας. Η Microsoft δεν φέρει καμία ευθύνη για τυχόν ανακρίβειες, σφάλματα ή ζημίες που προκύψουν λόγω τυχόν παρερμηνειών στη μετάφραση του περιεχομένου ή χρήσης του από τους πελάτες της. Επίσης, η Microsoft πραγματοποιεί συχνά ενημερώσεις στο λογισμικό μηχανικής μετάφρασης. Η αγγλική έκδοση αυτού του άρθρου είναι η ακόλουθη:884289
(http://support.microsoft.com/kb/884289/en-us/
)
| Άλλοι πόροι Tοποθεσίες υποστήριξης
ΚοινότηταΆμεση λήψη βοήθειαςΜεταφράσεις άρθρων
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Επιστροφή στην αρχή
