功能借鑒了微軟(SYSINTERNAL)的PROCMON工具,PROCMON的對網絡活動的解析能力還不夠強,
部分數據輸入/輸出沒有跟蹤到,對外設,管道,郵槽沒有跟蹤。
在其它方面系統跟蹤器效果與PROCMON基本一致。
考慮跟蹤速度,當前系統跟蹤器只支持將記錄信息保存在內存中,可以實時記錄一段時間內的系統活動。
1.抓取WINDOWS系統內部的行為,通過有重點,差異化的UI界面將行為內容展示給用戶。
2.提供分析方法支持使用戶容易認識清楚當前計算機的內部活動。
3.提供調整,處理工具進行相應的系統狀態和行為的調整和處理。
4.行為數據內容抓取分析。
5.網絡數據含義分析。
6.USB設備通信過程細節分析。
7.串口設備通信過程細節分析。
8 多樣化的過濾策略自定義,可以有針對性的解決特定情景下的問題。
應用實例:
1.發現電腦中的某個數據文件被改寫,通過在相應時機開啟運行BITTRACE一段時間后,查看分析日志,可以找到數據文件被改寫的原因。
2.發現硬盤燈亮,通過運行BITTRACE分析當前哪些程序在訪問文件和硬盤,其中哪些屬于未知程序。
3.對網絡正在進行的通信進行查看,分析。以確保網絡通信的合法性,正確性??梢孕枰獣r開啟BITTRACE,查看分析具體的網絡通信內容。
4.ANDROID設備發現沒有響應,分析USB外設日志,觀察執行相應命令時是否有正確的USB通信過程。
系統外設事件跟蹤器(BITTRACE)界面介紹:
界面共分為兩個主面板:
1.系統行為跟蹤輸出界面2.關于信息界面主面板通過最上端的兩個主按鈕進行切換。
系統行為跟蹤輸出界面結構:
中間部分是跟蹤輸出列表界面,其中的一行表示一個系統行為,說明了:
什么時間發生?
由哪個程序執行?
是什么事件?文件,注冊表,網絡通信,啟動,關閉新程序,其它系統關鍵行為。
訪問的對象是什么?某一個文件,某個注冊表配置項,某個程序,某個網絡IP地址,系統關鍵對象等。
訪問的結果是什么?
訪問的內容是什么?具體文件讀/寫的數據內容,具體注冊表鍵值的內容,具體網絡通信的數據內容等。
輸出界面上部是行為分析工具,包括:
開啟/暫停跟蹤。
清除當前跟蹤出內容。
自定條件過濾當前跟蹤出的內容的關鍵部分。
通過將指針移動到感興趣的窗體上,使跟蹤內容只顯示窗體對應程序的行為。
跳轉到此訪問對象,打開這個對象的目錄,或注冊表鍵。
通過行為類型進行過濾。
輸出界面的下部是跟蹤狀態信息輸出。
您的評論需要經過審核才能顯示
有用
有用
有用