Data from the client device gathered by the SnSDumpTool utility
Версия от 15:41, 10 марта 2020; EElagina (обсуждение | вклад) (EElagina переименовал страницу Что собирает утилита SnSDumpTool в Данные с клиентской машины, собираемые утилитой SnSDumpTool)
Данные с клиентской машины, собираемые утилитой SnSDumpTool
SnSDumpTool собирает в системе следующие данные:
- DevInfo\ — директория с основными данными. В ней:
- Client\ — папка, содержащая все файлы из установочной директории SysWatch;
- Drivers\ — копии актуальных драйверов SnS из %SYSTEM32%\drivers\;
- Minidump\ — минидампы от падений Windows (если есть);
- OS Events\ — журналы событий Windows в формате evt/evtx;
- Safe'n'Sec\ — копия всей директории данных со всеми отчетами, карантином, логами и прочим;
- S.N.Safe&Software.reg, Services.reg, SnS Soft.reg, Uninstall.reg — файлы с экспортированными ветками реестра, относящимися к SysWatch;
- Config.xmlc — выгрузка конфигурации SysWatch в файл;
- Несколько .txt-файлов с очевидными названиями, результаты конвертации WMI-журналов.
- WinAudit\ — папка с данными, собранными одноименной утилитой, в ней файлы system.txt с подробными данными о системе, оборудовании и программах, и log.txt — лог работы самой утилиты.
При невозможности запустить SnSDumpTool нужно при помощи средств удаленного доступа собрать следующие данные о машине:
- Выписать сведения о версии ОС, сервис-паке, процессоре, объеме ОЗУ, объеме раздела C:, производителе банкомата.
- Скопировать директорию данных SysWatch, содержащую файлы отчетов, бэкап настроек, историю приложений, карантин.
- для Windows xp:
- для Windows 7:
- Скопировать журналы аудита Windows в формате evt/evtx/.
- для Windows XP: в директории C:\Windows\system32\config\ файлы AppEvent.evt и SysEvent.evt.
- для Windows 7 и выше: в директории C:\Windows\system32\winevt\logs\ файлы Application.evtx и System.evtx.
C:\Documents and Settings\All Users\Application Data\S.N.Safe&Software\
C:\ProgramData\S.N.Safe&Software\
Обычно этих данных достаточно для анализа проблемы. В случае необходимости выявить причины точнее нам может потребоваться что-либо из нижеперечисленного:
- Установочная директория SysWatch. C:\Program Files\SafenSoft\SysWatch\. В случае 64-разрядных систем: C:\Program Files (x86)\SafenSoft\SysWatch\
- Драйверы. В директории C:\Windows\System32\drivers\ файлы snscore.sys, snscomlpt.sys, snstdi.sys (файл присутствует только на Windows XP), snswfp.sys (файл присутствует только на Windows 7 и старше), snscore.pi .
- При наличии доступа к реестру и возможности экспортировать ветки реестра выгрузите следующие ветви.
- Дампы, созданные при падении ОС: Все файлы из C:\Windows\Minidump\ и файл C:\Windows\MEMORY.DMP.
HKLM\SOFTWARE\S.N.Safe&Software
HKLM\SOFTWARE\SnS Soft
HKLM\SYSTEM\CurrentControlSet\Services
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall
HKEY_CLASSES_ROOT\Installer\Features
HKEY_CLASSES_ROOT\Installer\Products