立即前往

活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
查看全部活动
热门活动
  • 智算采购季 热销S6云服务器2核4G限时88元/年起,部分主机可加赠对象存储组合包!
  • 免费体验DeepSeek,上天翼云息壤 NEW 新老用户均可免费体验2500万Tokens,限时两周
  • 云上钜惠 HOT 爆款云主机全场特惠,更有万元锦鲤券等你来领!
  • 算力套餐 HOT 让算力触手可及
  • 天翼云脑AOne NEW 连接、保护、办公,All-in-One!
  • 一键部署Llama3大模型学习机 0代码一键部署,预装最新主流大模型Llama3与StableDiffusion
  • 中小企业应用上云专场 产品组合下单即享折上9折起,助力企业快速上云
  • 息壤高校钜惠活动 NEW 天翼云息壤杯高校AI大赛,数款产品享受线上订购超值特惠
  • 天翼云电脑专场 HOT 移动办公新选择,爆款4核8G畅享1年3.5折起,快来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

智算服务

打造统一的产品能力,实现算网调度、训练推理、技术架构、资源管理一体化智算服务
智算云(DeepSeek专区)
科研助手
  • 算力商城
  • 应用商城
  • 开发机
  • 并行计算
算力互联调度平台
  • 应用市场
  • 算力市场
  • 算力调度推荐
一站式智算服务平台
  • 模型广场
  • 体验中心
  • 服务接入
智算一体机
  • 智算一体机
大模型
  • DeepSeek-R1-昇腾版(671B)
  • DeepSeek-R1-英伟达版(671B)
  • DeepSeek-V3-昇腾版(671B)
  • DeepSeek-R1-Distill-Llama-70B
  • DeepSeek-R1-Distill-Qwen-32B
  • Qwen2-72B-Instruct
  • StableDiffusion-V2.1
  • TeleChat-12B

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场创新解决方案
办公协同
  • WPS云文档
  • 安全邮箱
  • EMM手机管家
  • 智能商业平台
财务管理
  • 工资条
  • 税务风控云
企业应用
  • 翼信息化运维服务
  • 翼视频云归档解决方案
工业能源
  • 智慧工厂_生产流程管理解决方案
  • 智慧工地
建站工具
  • SSL证书
  • 新域名服务
网络工具
  • 翼云加速
灾备迁移
  • 云管家2.0
  • 翼备份
资源管理
  • 全栈混合云敏捷版(软件)
  • 全栈混合云敏捷版(一体机)
行业应用
  • 翼电子教室
  • 翼智慧显示一体化解决方案

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
  • 天翼云EasyCoding平台
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼云东升计划
  • 适配中心
  • 东升计划
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
开放能力
  • EasyCoding敏捷开发平台
培训与认证
  • 天翼云学堂
  • 天翼云认证
魔乐社区
  • 魔乐社区

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 建议与反馈
  • 用户体验官
  • 服务保障
  • 客户公告
  • 会员中心
增值服务
  • 红心服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 产品能力
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 智算服务
  • 产品
  • 解决方案
  • 应用商城
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
    • 关系数据库SQL Server版
    • 企业主机安全
    • 云防火墙
    • CDN加速
    • 物理机
    • GPU云主机
    • 天翼云电脑(政企版)
    • 天翼云电脑(公众版)
    • 云主机备份
    • 弹性云主机
      搜索发现
      关系数据库SQL Server版企业主机安全云防火墙CDN加速物理机GPU云主机天翼云电脑(政企版)天翼云电脑(公众版)云主机备份弹性云主机
    • 文档
    • 控制中心
    • 备案
    • 管理中心
    • 登录
    • 免费注册

    驱动开发:WinDBG 常用调试命令总结

    首页 知识中心 软件开发 文章详情页

    驱动开发:WinDBG 常用调试命令总结

    2023-06-16 06:05:40 阅读次数:97

    Windbg是Microsoft公司免费调试器调试集合中的GUI的调试器,支持Source和Assembly两种模式的调试。Windbg不仅可以调试应用程序,还可以进行Kernel Debug。结合Microsoft的Symbol Server,可以获取系统符号文件,便于应用程序和内核的调试。Windbg支持的平台包括X86、IA64、AMD64。

    加载符号

    .sympath   // 查看当前符号查找路径
    .sympath c:\symbols   // 将符号查找路径设为:c:\symbols
    .sympath+ c:\symbols  // 将c:\symbols添加到符号查找路径集合中
    
    .reload // 为所有已加载模块载入符号信息
    .reload /f /v // f:强制立即模式(不允许延迟载入)  v:详细模式
    .reload /f @"c:\windows\System32\verifier.dll" // 为指定模块加载符号信息
    

    用户进程加载

    1: kd> !process 0 0 x64.exe  // 根据进程名得到进程详细信息
    1: kd> !process 0 0          // 列出系统所有进程
    1: kd> !process -1 1         // 查看当前进程信息
    1: kd> !process 0 7          // 查看详细进程信息
    

    系统模块与PE文件检索

    0:000> lm            // 列出所有模块对应的符号信息
    0:000> lmv           // 列出所有模块对应的符号信息
    0:000> lmt           // 列出所有模块的基地址和偏移
    0:000> lmf           // 列出所有DLL的具体路径
    0:000> lmvm ntdll    // 查看ntdll.dll的详细信息
    0:000> !lmi ntdll    // 查看ntdll.dll的详细信息
    
    0:000> !dlls -a               // 列出镜像文件PE结构的文件头
    0:000> !dlls -l               // 按照顺序列出所有加载的模块
    0:000> !dlls -c ntCreateFile  // 查询指定函数所在的模块
    0:000> !dlls -c ntdll.dll     // 列出特定模块头信息
    0:000> !dlls -s -c ntdll.dll  // 列出ntdll.dll的节区
    0:000> !dlls -v -c ntdll      // 查看ntdll.dll的详细信息
    
    0:000> ld *         // 为所有模块加载符号
    0:000> ld kernel32 // 加载kernel32.dll的符号
    0:000> x*!                    // 列出加载的所有符号信息
    0:000> x ntdll!*              // 列出ntdll.dll中的所有符号
    0:000> x ntdll!nt*            // 列出ntdll.dll模块中所有nt开头的符号
    0:000> x /t /v ntdll!*        // 带数据类型、符号类型和大小信息列出符号
    0:000> x kernel32!*Load*      // 列出kernel32模块中所有含Load字样的符号
    

    进程与线程操作

    | // 列出调试进程
    !dml_proc             // 显示当前进程信息
    .tlist -v             // 列出所有运行中的进程
    ~   // 列出线程
    ~.  // 查看当前线程
    ~*  // 所有线程
    ~0s // 查看主线程
    ~* k // 所有线程堆栈信息
    ~* r // 所有线程寄存器信息
    ~# // 查看导致当前事件或异常的线程
    ~N  // 查看序数为N的线程
    ~~[n]  // 查看线程ID为n的线程  n为16进制
    ~Ns   // 切换序数为N的线程为当前调试线程
    ~~[n]s  // 切换线程ID为n的线程为当前调试线程  n为16进制
    ~3f      把三号线程冻住
    ~2u       把二号线程解冻
    
    ~N n  // Suspend序数为N的线程
    ~N m // Resume序数为N的线程
    !runaway  //显示当前进程的所有线程用户态时间信息
    !runaway f  //显示当前进程的所有线程用户态、内核态、存活时间信息
    !locks // 显示死锁
    !cs  // 列出CriticalSection(临界段)的详细信息
    
    0:000> .formats 1d78  // 格式化输出PID
    !handle  // 查看所有句柄的ID
    

    反汇编指令与内存断点

    u   // 反汇编当前eip寄存器地址的后8条指令
    ub  // 反汇编当前eip寄存器地址的前8条指令
    u main.exe+0x10 L20 // 反汇编main.exe+0x10地址后20条指令
    uf lyshark::add  // 反汇编lyshark类的add函数
    uf /c main  // 反汇编main函数
    ub 000c135d L20  // 查看地址为000c135d指令前的20条指令内容
    
    r // 显示所有寄存器信息及发生core所在的指令
    r eax, edx // 显示eax,edx寄存器信息
    r eax=5, edx=6  // 对寄存器eax赋值为5,edx赋值为6
    
    g  // Go 让程序跑起来
    p    // 单步执行(F10)
    p 2 // 2为步进数目
    pc   // 执行到下一个函数调用处停下
    pa 0x7c801b0b // 执行到7c801b0b地址处停下
    t     // 停止执行
    
    !address -summary  // 显示进程的内存统计信息
    !address -f:stack  // 查看栈的内存信息
    !address 0x77c000   // 查看该地址处的内存属性
    
    bl   // 列出所有断点
    bc * // 清除所有断点
    be *  // 启用所有断点
    bd *  // 禁用所有断点
    
    bc 1 2 5  // 清除1号、2号、5号断点
    be 1 2 5 // 启用1号、2号、5号断点
    bd 1 2 5 // 禁用1号、2号、5号断点
    
    bp main    // 在main函数开头设置一个断点
    bp 0x7c801b00  // 在7c801b00地址处放置一个断点
    bp main.exe+0x1032  // 在模块MyDll.dll偏移0x1032处放置一个断点
    bp @$exentry  // 在进程的入口放置一个断点
    bm message_*  // 匹配message_开头的函数,并在这些函数起始处都打上断点
    

    堆栈操作

    k  // 显示当前调用堆栈
    kn // 带栈编号显示当前调用堆栈
    kb  // 打印出前3个函数参数的当前调用堆栈
    kb 5 // 只显示最上的5层调用堆栈
    
    kv   // 在kb的基础上增加了函数调用约定、FPO等信息
    kp  // 显示每一层函数调用的完整参数,包括参数类型、名字、取值
    kd  // 打印堆栈的地址
    kD  // 从当前esp地址处,向高地址方向搜索符号(注:函数是符号的一种)
    dds 02a9ffec  // 从02a9ffec地址处,向高地址方向搜索符号(注:函数是符号的一种)
    dds  // 执行完dds 02a9ffec后,可通过dds命令继续进行搜索
    
    .frame // 显示当前栈帧
    .frame n  // 显示编号为n的栈帧(n为16进制数)
    .frame /r n // 显示编号n的栈帧(n为16进制数) 并显示寄存器变量
    .frame /c n // 设置编号n的栈帧为当前栈帧(n为16进制数)
    !uniqstack // 显示所有线程的调用堆栈
    !findstack kernel32 2 // 显示包含kernel32模块(用星号标出)的所有栈的信息
    !heap -s  // 显示进程堆的个数
    dt _HEAP 00140000  // 选取一个堆的地址,打印该堆的内存结构
    !heap -a 00140000 // 选取一个堆的地址,打印该堆的信息,比上面打印内存命令更详细直观
    

    其他命令

    dt ntdll!* // 显示ntdll里的所有类型信息
    dt -rv _TEB
    dt -rv _PEB
    dt -v _PEB @$PEB
    dt _PEB_LDR_DATA
    dt _TEB ny LastErrorValue // 只查看TEB(thread's environment block)结构成员LastErrorValue
    
    dt _eprocess
    dt _eprocess 0x510
    
    !dh 773a0000                 显示文件PE头
    
    *是通配符;显示所有peb打头的结构体名称;
    dt ntdll!_peb*
    
    0:000> dt -rv ntkrnlmp!*Object*  枚举ntkrnlmp中带"Object"的结构体名称;
    
    .attach  PID  附加进程
    .detach         结束会话
    
    .dump  文件名  转存文件
    .opendump     打开文件
    
    dt -v ntdll!*           # 列出ntdll中的全部结构体,导出的函数名也会列出
    
    dt ntdll!*file*           # 下面命令将列出ntdll导出的文件操作相关的函数名
    dt _FILE_INFORMATION_CLASS      查看一个结构定义
    dt ntdll!_*   列出ntdll中结构体
    

    参考文献

    https://www.cnblogs.com/luluping/p/15488354.html

    版权声明:本文内容来自第三方投稿或授权转载,原文地址:https://my.oschina.net/lyshark/blog/5587772,作者:LyShark,版权归原作者所有。本网站转在其作品的目的在于传递更多信息,不拥有版权,亦不承担相应法律责任。如因作品内容、版权等问题需要同本网站联系,请发邮件至ctyunbbs@chinatelecom.cn沟通。

    上一篇:SSM和Vue的axios向后端发送请求URL是HTML“html/manager/teacher_info_manage.html?username=admin”

    下一篇:Python 装饰&生成&迭代器

    相关文章

    2024-11-05 08:58:14

    Microsoft Office SharePoint Server 2007服务器管理中心操作

    Microsoft Office SharePoint Server 2007服务器管理中心操作栏

    2024-11-05 08:58:14
    Server
    2024-06-11 08:54:13

    Metasploit渗透测试学习笔记——3、情报收集

    所谓被动信息收集是指在不接触到目标系统的情况下挖掘目标的信息。

    2024-06-11 08:54:13
    Metasploit
    2023-06-25 07:05:02

    Windbg双击调试(真机WIN10+虚拟机WIN10)

    1、虚拟机添加一个串行端口2、设置命名管道的名字3、启动虚拟机4、添加一个bat文件,内容为5、以管理员身份运行6、通过msconfig打开系统配置7、设置调试端口并重启,选择win10 x64 debug for windbg启动系统8、

    2023-06-25 07:05:02
    端口 , 虚拟机
    2023-05-04 08:57:32

    LyScript 实现Hook隐藏调试器

    LyScript 插件集成的内置API函数可灵活的实现绕过各类反调试保护机制,前段时间发布的那一篇文章并没有详细讲解各类反调试机制的绕过措施,本次将补充这方面的知识点,运用LyScript实现绕过大多数通用调试机制,实现隐藏调试器的目的。

    2023-05-04 08:57:32
    2023-04-10 08:51:58

    怎样启用Microsoft Web Office

    Microsoft已经推出了“在线”版的Web Office,但一些朋友已经注册了hotmail或msn帐户,但却不能使用这一功能,而有的朋友就能使用,那么应该怎么启用这一功能呢?要使用在线版的Office,首先你需要有一个hotmai

    2023-04-10 08:51:58
    Web
    2023-02-15 10:02:30

    Python编程:IPython的基本使用

    l​​环境安装python > 3.0基本使用tab自动完成? 显示信息%run 运行python脚本中断程序

    2023-02-15 10:02:30
    python
    查看更多
    推荐标签

    作者介绍

    天翼云小翼
    天翼云用户

    文章

    32777

    阅读量

    4808882

    查看更多

    最新文章

    Metasploit渗透测试学习笔记——3、情报收集

    2024-06-11 08:54:13

    Python编程:IPython的基本使用

    2023-02-15 10:02:30

    查看更多

    热门文章

    Python编程:IPython的基本使用

    2023-02-15 10:02:30

    Metasploit渗透测试学习笔记——3、情报收集

    2024-06-11 08:54:13

    查看更多

    热门标签

    java Java python 编程开发 开发语言 代码 算法 线程 html Python 数组 C++ javascript c++ 元素
    查看更多

    相关产品

    弹性云主机

    随时自助获取、弹性伸缩的云服务器资源

    天翼云电脑(公众版)

    便捷、安全、高效的云电脑服务

    对象存储

    高品质、低成本的云上存储服务

    云硬盘

    为云上计算资源提供持久性块存储

    查看更多

    随机文章

    Python编程:IPython的基本使用

    Metasploit渗透测试学习笔记——3、情报收集

    • 7*24小时售后
    • 无忧退款
    • 免费备案
    • 专家服务
    售前咨询热线
    400-810-9889转1
    关注天翼云
    • 权益商城
    • 天翼云APP
    • 天翼云微信公众号
    服务与支持
    • 备案中心
    • 售前咨询
    • 智能客服
    • 自助服务
    • 工单管理
    • 客户公告
    • 涉诈举报
    账户管理
    • 管理中心
    • 订单管理
    • 余额管理
    • 发票管理
    • 充值汇款
    • 续费管理
    快速入口
    • 权益商城
    • 文档中心
    • 最新活动
    • 免费试用
    • 信任中心
    • 天翼云学堂
    云网生态
    • 甄选商城
    • 渠道合作
    • 云市场合作
    了解天翼云
    • 关于天翼云
    • 天翼云APP
    • 服务案例
    • 新闻资讯
    • 联系我们
    热门产品
    • 云电脑
    • 弹性云主机
    • 云电脑政企版
    • 天翼云手机
    • 云数据库
    • 对象存储
    • 云硬盘
    • Web应用防火墙
    • 服务器安全卫士
    • CDN加速
    热门推荐
    • 云服务备份
    • 边缘安全加速平台
    • 全站加速
    • 安全加速
    • 云服务器
    • 云主机
    • 智能边缘云
    • 应用编排服务
    • 微服务引擎
    • 共享流量包
    更多推荐
    • web应用防火墙
    • 密钥管理
    • 等保咨询
    • 安全专区
    • 应用运维管理
    • 云日志服务
    • 文档数据库服务
    • 云搜索服务
    • 数据湖探索
    • 数据仓库服务
    友情链接
    • 中国电信集团
    • 189邮箱
    • 天翼企业云盘
    • 天翼云盘
    ©2025 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
    公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
    • 用户协议
    • 隐私政策
    • 个人信息保护
    • 法律声明
    备案 京公网安备11010802043424号 京ICP备 2021034386号