troushoo

PoolMon を用いて、多くのプールを使用しているドライバーを調査

PoolMon を用いて、多くのプールを使用しているドライバーを調査する方法を紹介します。

PoolMon のインストール (Windows Server 2022 で試しています)
PoolMon は WDK (Windows driver Kit) に含まれています。WDK は Microsoft のサイトからダウンロードできます。


インストールもダウンロードした wdksetup.exe を実行いウィザードに従うだけです。

多くのプールを使用しているドライバーを調査
1. 管理者権限のコマンドプロンプトを起動します。

2.「C:\Program Files (x86)\Windows Kits\10\Tools\x64」に移動します。

3. poolmon を実行します。



4. b を押すと、バイト数でソートされます。


5. Tag の列のタグ確認します。


6. q を押すと、PoolMon を終了します。


6. 上記 5 で確認したタグを使用しているドライバーを探すため以下のコマンドを実行します。
findstr /m /l <タグ> C:\Windows\System32\drivers\*.sys

これは C:\Windows\System32\drivers\ 配下の sys ファイルから、タグの文字列を含むファイル名を探すためのコマンドです。
結果、タグを使用しているドライバーがわかります。
例えば、2 番目に多くプールを使用していたタグ Ntff は、ntfs.sys で使われていたことがわかります。


補足
まれに C:\Windows\System32\drivers\*.sys からは見つからないこともあります。例えば、1 番プールを使用していたタグ MmSt は c:\Windows\System32\* から見つかります。



情報元
PoolMon の例
An Introduction to Pool Tags
  1. 2022/05/09(月) 23:16:10|
  2. ツール
  3. | トラックバック:0
  4. | コメント:0
<<Web サイトをブラウザで編集:document.designMode = 'on' | ホーム | Google Admin Toolbox を使用してインターネットで dig を実施>>

コメント

コメントの投稿


管理者にだけ表示を許可する

トラックバック

トラックバック URL
https://troushoo.blog.fc2.com/tb.php/521-6e503098
この記事にトラックバックする(FC2ブログユーザー)

スポンサーリンク

最新記事

月別アーカイブ

カテゴリ

ツール (114)
ネットワーク (54)
Wireshark (48)
AD (36)
Linux (45)
WinDbg (46)
SOS・Psscor2/Psscor4 (25)
Visual Studio (56)
Tips (32)
コンテナ (4)
Azure (17)
.NET (24)
Python (9)
Java (5)
SQL (6)
事例 (1)
英語 (1)
About Me (1)
未分類 (0)

全記事表示リンク

全ての記事を表示する

検索フォーム

RSSリンクの表示

リンク

このブログをリンクに追加する