Buscar

Mostrando entradas con la etiqueta SysInternals. Mostrar todas las entradas
Mostrando entradas con la etiqueta SysInternals. Mostrar todas las entradas

Windows: Provocar pantallazo azul

En ocasiones cuando estamos realizando laboratorios y  pruebas, nos puede interesar provocar un pantallazo azul (BSOD - Blue Screen Of Death) en nuestro sistema operativo Windows con el fin de probar la redundancia, disponibilidad y recuperación del servicio.

[SysInternals] Antivirus online con Sigcheck

Antecedentes:

Sobre virtustotal:

En el año 2012, Google compra Virustotal:


Virustotal pertenecía a una empresa malagueña famosa por el desarrollo de una plataforma de análisis de ficheros en busca de virus utilizando múltiples motores.

Esta plataforma es totalmente gratuita y se puede acceder utilizando la siguiente URL: https://www.virustotal.com/

Ejemplo de análisis de un fichero utilizando la web de virustotal:


Análisis de fichero utilizando la web de Virustotal


Sobre Sysinternals:

SysInternals es un conjunto de herramientas gratuitas muy utilizadas por los administradores de sistemas.

Estas herramientas de administración son muy potentes y permiten a los administradores de sistemas realizar tareas y procesos a bajo nivel sobre los sistemas Windows.

La suite de herramientas de SysInternals fué comprada por Microsoft en el año 2006:


Comentamos el funcionamiento de una de las herramientas, así como el enlace de descarga individual de las aplicaciones:




Sigcheck

Sigcheck permite analizar fichero y nos indica sus propiedades.

Ejemplo de análisis de una DLL del sistema sobre Windows 7 x64:

DLL del sistema sobre Windows 7 x64

Ejemplo de análisis de un EXE del sistema sobre Windows 7 x64:

EXE del sistema sobre Windows 7 x64

Ejemplo de análisis de un ejecutable de terceros:

Si analizamos los parámetros de Sigcheck, podremos ver la conexión con Virustotal, para el análisis online de los ficheros:
Sigcheck con conexión a Virustotal

Ejemplo de análisis de ficheros con Virustotal:

sigcheck -e -u -v -vs c:\WINUTIL

Análisis de ficheros de forma recursiva


[SysInternals] Ver las DLL que utiliza un proceso

En este post vimos como descargar de forma individual las utilidades de SysInternals:


Ahora analizaremos una de las herramientas llamada ListDLLs.

Esta herramienta es capaz de mostrar todas las DLL que utiliza un proceso.

Las DLL (Dynamic-link library) son librerías utilizadas por las aplicaciones y el propio sistema operativo.

Una misma librería puede ser utilizada por más de una aplicación.

Encontraremos DLLs en todas las versiones de Windows.

Si ejecutamos la utilidad ListDLLs.exe sin parámetros podremos ver todas las DLL que están siendo utilizadas por todos los procesos del sistema:

[SysInternals] Ver las DLL que utiliza un proceso

También podemos ver por ejemplo que DLLs utiliza un proceso concreto.

Ejemplo1: DLLs utilizadas por calc.exe

[SysInternals] Ver las DLL que utiliza un proceso

Ejemplo2: DLLs utilizadas por Firefox.exe en un sistema de 64bits

[SysInternals] Ver las DLL que utiliza un proceso

En este caso Firefox se está ejecutando sobre un equipo de 64bits siendo este un proceso de 32bits por lo tanto las DLL que utiliza están ubicadas en C:\Windows\sysWOW64.

Recordemos que el directorio C:\Windows\sysWOW64 es una copia de C:\Windows\system32 pero compilado a 32bits.

En un sistema Windows de 64bits:

C:\Windows\sysWOW64 > DLLs de 32 bits
C:\Windows\System32 > DLLs de 64 bits

También podemos saber que DLL utiliza un proceso utilizando otros métodos:

Windows: Saber que DLL utiliza un programa (SYSADMIT.com)

[SysInternals] Descarga individual de utilidades

Podemos descargar de forma individual los ficheros de utilidades de sysinternals:

Vía Web: http://live.sysinternals.com/


[SysInternals] Descarga individual de utilidades

Vía ruta UNC: \\Live.sysinternals.com\tools

[SysInternals] Descarga individual de utilidades