【问题标题】:Take kernel dump on-demand from user-space without kernel debugging (Windows)从用户空间按需获取内核转储,无需内核调试 (Windows)
【发布时间】:2020-08-06 18:45:26
【问题描述】:

生成具有句柄信息的内核转储的最简单和最可移植的方法是什么(仅需要将几个文件复制到目标机器,例如procdump)?

procdump 具有-mk 选项,可生成与指定进程有关的有限转储文件。在 WinDbg 中报告为: Mini Kernel Dump File: Only registers and stack trace are available。我尝试的大多数命令(!handle!process 0 0)都无法读取数据。

似乎正式地,windbgkd 会生成转储(这需要内核调试)。

我发现一个奇怪的解决方案是使用 livekd-ml: Generate live dump using native support (Windows 8.1 and above only).livekd 仍然在寻找 kd.exe,但不使用它:) 所以我可以用空文件欺骗它,并且不需要内核调试。知道它是如何工作的吗?

【问题讨论】:

  • livekd 的东西可能是一个错误:因为它通常会使用kd,所以它可能会在启动时检查是否存在,即使在使用-ml 时不需要。
  • snoone 回答它使用无证 Api here is a link to some bin andsrc

标签: windbg dump windows-kernel procdump


【解决方案1】:

LiveKD 使用未记录的 NtSystemDebugControl API 来捕获内存转储。虽然您可以轻松地在网上找到有关该 API 的信息,但最简单的做法就是使用 LiveKD。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2018-03-28
    • 2012-09-23
    • 1970-01-01
    • 2011-10-03
    • 2012-08-01
    • 2012-10-09
    • 2021-02-11
    • 1970-01-01
    相关资源
    最近更新 更多