ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

windbg常用命令

2026/8/23 16:50:18 拓冰建站 浏览量
windbg常用命令 WIN10 dbgview不输出解决方法把以下内容保存为dbgfilter.reg文件 运行即可Windows Registry Editor Version5.00[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Debug Print Filter]DEFAULTdword:0000000f!pool va 可以分析出一个地址是不是通过ExAllocatePool分配的 以及是分页内存还是非分页内存ba e1 va 硬件断点dps rsp 查看堆栈 会显示出相应的函数名!pte va 可以找出一个虚拟地址的pte 通过PTE知道这个地址读写以及可执行属性!address va 获得虚拟地址所在区域.thread 列出当前线程结构体!thread 当前线程信息dt _KTHREAD TrapFrame 结构体地址 可以获得结构体内某一字段的值进程切换 需要两步.process eprocess的值.cache forcedecodeptes 刷新缓存!irql 查看当前irql等级!ioapic 查看异常向量表!idt 列出异常处理表表中的所有处理函数查看系统分页和非分页内存情况!poolusedFlagsSpecifies the amount of output to be displayed and the method of sorting the output. This can be any combination of the following bit values, except that bits 1 (0x2) and 2 (0x4) cannot be used together. The default is 0x0, which produces summary information, sorted by pool tag.Bit 0 (0x1)Displays more detailed (verbose) information.Bit 1 (0x2)Sorts the display by the amount of nonpaged memory use.Bit 2 (0x4)Sorts the display by the amount of paged memory use.Bit 3 (0x8)(Windows Server 2003 and later) Displays the session pool instead of the standard pool.Note You can use the !session command to switch between sessions.获取虚拟地址对应的物理地址例如:fffff80726deb2d0kd !pte fffff80726deb2d0VA fffff80726deb2d0PXE at FFFF9FCFE7F3FF80 PPE at FFFF9FCFE7FF00E0 PDE at FFFF9FCFFE01C9B0 PTE at FFFF9FFC03936F58contains 0000000000E09063 contains 0000000000E0A063 contains 0000000000E19063 contains 0100000033454121pfn e09 —DA–KWEV pfn e0a —DA–KWEV pfn e19 —DA–KWEV pfn 33454 -G–A–KREV物理地址 pfn 334540002d0334542d0 PTE里面的值是物理页 33454121 低12位是属性系统服务函数参数地址: 第1个参数在 当前线程的 TrapFrame的FirstArgment字段第2 3 4 个参数可能会在调用栈中,需要具体分析服务函数第5个参数后面的参数在 nt!KiSystemServiceCopyEnd0x25 0x20nt!KiSystemServiceCopyEnd0x25是系统服务 call rax时压入的返回地址产生异常后的栈r3 cs0x33 ss0x2br0 cs0x10 ss0x18;fffff80716a98c50 0000000000000011 error code;fffff80716a98c58 ffff8986e513000c eip;fffff80716a98c60 0000000000000010 cs;fffff80716a98c68 0000000000010246 eflags 10000001001000110;fffff80716a98c70 fffff80716a98c88 esp;fffff80716a98c78 0000000000000018 ssalign 填充对齐值 errorcode的地址一定是0x10整数倍!pcr 0 查看指定处理器的kpcr 参数可以指定不同的处理器 !pcr 1dq KiProcessorBlock 是一个数组记录所有的处理器的KPCR!locks FFFFDD02A6FDFC90 查看锁被那些线程等待!process ffffdd02aa5cf080(EPROCESS) 列出某个进程的所有信息 可以查看到线程ffffcb02fb4b9080 ffffcb02fb496080 ffffcb02fb61b040 ffffcb02fb619080ffffcb02fb4b3080 ffffcb02fb4a4080 ffffcb02fa97c080 ffffcb02fa17a0c0!heap 查看进程的堆 PEB-ProcessHeaps字段.reload /f /user ntdll 加载用户模式的ntll符号对指定地址下条件断点bp NtDeviceIoControlFilej (ecx 0x0ffffffff) 0x88 ;gcbp fffff8031d820180j poi(r10) 0 ;gc//判断[r10] 0方式二c BP/wrax100nt!NtOpenProcess查看结构体所有的成员dt _ALPC_PORT-r2查看异常记录结构.exraddr addr是异常记录地址.exr-1查看最新的异常查看上下文结构.cxrAddress查看调用栈kp 指令查看指定进程的所有模块!process00logonui.exe 找到进程的EPROCESS.process/p/r ffff9c0448173100 使用EPROCESS附加到进程 lm 列出所有模块