恒美微站 Logo 恒美微站
  • 首页
  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心
  • 联系我们

windbg常用命令

  • 首页
  • 资讯中心
  • /
  • windbg常用命令

相关资讯

计算机网络--传输层--1.3*--TCP--拆包粘包 2026/8/23 16:50:43
一个参数搞定交叉编译:actions-rs/cargo如何无缝集成cross构建ARMv7目标 2026/8/23 16:50:43
YgoMaster:离线畅玩完整游戏王决斗,组卡开包不联网 2026/8/23 16:50:43

最新资讯

基于python+tkinter实现的Modbus-RTU 通信工具+数据可视化源码
通用连接:从协议统一到服务网格,解决系统间通信复杂度的工程实践
最小二乘法:从数学原理到机器学习实战的完整指南
CSP-S初赛核心知识体系与高频考点全解析:从计算机基础到算法实战
智能招聘系统:算法优化简历匹配的实战解析
BiliBiliTool 新手安装配置指南:10 分钟跑通 B站自动化每日任务

今日推荐

Nextcloud 桌面客户端:把同步交给它,你只管改文件
如何将 HTML 转成 Word 文档且格式不丢失?html-to-docx 使用教程
Anki 批量操作卡片完整指南:一次搞定上千张,不再逐张修改

本周热门

Nextcloud 桌面客户端:把同步交给它,你只管改文件
如何将 HTML 转成 Word 文档且格式不丢失?html-to-docx 使用教程
Anki 批量操作卡片完整指南:一次搞定上千张,不再逐张修改

本月精选

如何用DamaiHelper实现演唱会门票的智能自动化抢购:完整技术解决方案指南
第4篇:59 倍性能差距的索引瓶颈定位——一次教科书级的全表扫描调优
终极歌词批量下载神器:5分钟解决离线音乐库歌词同步难题

windbg常用命令

发布时间:2026/8/23 16:50:43
windbg常用命令 WIN10 dbgview不输出解决方法把以下内容保存为dbgfilter.reg文件 运行即可Windows Registry Editor Version5.00[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Debug Print Filter]DEFAULTdword:0000000f!pool va 可以分析出一个地址是不是通过ExAllocatePool分配的 以及是分页内存还是非分页内存ba e1 va 硬件断点dps rsp 查看堆栈 会显示出相应的函数名!pte va 可以找出一个虚拟地址的pte 通过PTE知道这个地址读写以及可执行属性!address va 获得虚拟地址所在区域.thread 列出当前线程结构体!thread 当前线程信息dt _KTHREAD TrapFrame 结构体地址 可以获得结构体内某一字段的值进程切换 需要两步.process eprocess的值.cache forcedecodeptes 刷新缓存!irql 查看当前irql等级!ioapic 查看异常向量表!idt 列出异常处理表表中的所有处理函数查看系统分页和非分页内存情况!poolusedFlagsSpecifies the amount of output to be displayed and the method of sorting the output. This can be any combination of the following bit values, except that bits 1 (0x2) and 2 (0x4) cannot be used together. The default is 0x0, which produces summary information, sorted by pool tag.Bit 0 (0x1)Displays more detailed (verbose) information.Bit 1 (0x2)Sorts the display by the amount of nonpaged memory use.Bit 2 (0x4)Sorts the display by the amount of paged memory use.Bit 3 (0x8)(Windows Server 2003 and later) Displays the session pool instead of the standard pool.Note You can use the !session command to switch between sessions.获取虚拟地址对应的物理地址例如:fffff80726deb2d0kd !pte fffff80726deb2d0VA fffff80726deb2d0PXE at FFFF9FCFE7F3FF80 PPE at FFFF9FCFE7FF00E0 PDE at FFFF9FCFFE01C9B0 PTE at FFFF9FFC03936F58contains 0000000000E09063 contains 0000000000E0A063 contains 0000000000E19063 contains 0100000033454121pfn e09 —DA–KWEV pfn e0a —DA–KWEV pfn e19 —DA–KWEV pfn 33454 -G–A–KREV物理地址 pfn 334540002d0334542d0 PTE里面的值是物理页 33454121 低12位是属性系统服务函数参数地址: 第1个参数在 当前线程的 TrapFrame的FirstArgment字段第2 3 4 个参数可能会在调用栈中,需要具体分析服务函数第5个参数后面的参数在 nt!KiSystemServiceCopyEnd0x25 0x20nt!KiSystemServiceCopyEnd0x25是系统服务 call rax时压入的返回地址产生异常后的栈r3 cs0x33 ss0x2br0 cs0x10 ss0x18;fffff80716a98c50 0000000000000011 error code;fffff80716a98c58 ffff8986e513000c eip;fffff80716a98c60 0000000000000010 cs;fffff80716a98c68 0000000000010246 eflags 10000001001000110;fffff80716a98c70 fffff80716a98c88 esp;fffff80716a98c78 0000000000000018 ssalign 填充对齐值 errorcode的地址一定是0x10整数倍!pcr 0 查看指定处理器的kpcr 参数可以指定不同的处理器 !pcr 1dq KiProcessorBlock 是一个数组记录所有的处理器的KPCR!locks FFFFDD02A6FDFC90 查看锁被那些线程等待!process ffffdd02aa5cf080(EPROCESS) 列出某个进程的所有信息 可以查看到线程ffffcb02fb4b9080 ffffcb02fb496080 ffffcb02fb61b040 ffffcb02fb619080ffffcb02fb4b3080 ffffcb02fb4a4080 ffffcb02fa97c080 ffffcb02fa17a0c0!heap 查看进程的堆 PEB-ProcessHeaps字段.reload /f /user ntdll 加载用户模式的ntll符号对指定地址下条件断点bp NtDeviceIoControlFilej (ecx 0x0ffffffff) 0x88 ;gcbp fffff8031d820180j poi(r10) 0 ;gc//判断[r10] 0方式二c BP/wrax100nt!NtOpenProcess查看结构体所有的成员dt _ALPC_PORT-r2查看异常记录结构.exraddr addr是异常记录地址.exr-1查看最新的异常查看上下文结构.cxrAddress查看调用栈kp 指令查看指定进程的所有模块!process00logonui.exe 找到进程的EPROCESS.process/p/r ffff9c0448173100 使用EPROCESS附加到进程 lm 列出所有模块

关于恒美微站

恒美微站专注于为个体商户、工作室提供极简自助建站服务,让每个人都能轻松拥有专业网站。

快速链接

  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心

服务项目

  • 可视化建站
  • 拖拽编辑
  • 主题定制
  • SEO 优化
  • 网站托管

联系方式

  • 📍 地址:北京市朝阳区建国路 88 号
  • 📞 电话:400-888-8888
  • ✉️ 邮箱:info@hmyw.cn
  • 🕐 时间:周一至周日 9:00-18:00

© 2024 恒美微站 hmyw.cn 版权所有 | 京 ICP 备 12345678 号