学习WinDbg - (1)查看内核数据结构
darkbasic 2007.05.03
首先进入本地内核调试,菜单“File” -- “Kernel Debug..”,选“Local”项,确定。
然后要设定好符号文件,WinDbg就是通过符号文件才能显出内核数据结构。
对于查看内核数据结构,我们只要设定好ntoskrnl.exe的符号文件就可以了。
//设定符号文件路径到本地及微软服务器:
lkd> .sympath SRV*H:/Symbols*http://msdl.microsoft.com/download/symbols
//下载ntoskrnl.exe的符号文件:
lkd> .reload /f nt
WinDbg将会从微软的符号文件服务器去下载ntoskrnl.exe的符号文件到本地。
//查看详细的模块信息:
lkd> !lmi nt
Loaded Module Info: [nt]
Module: ntkrnlpa
Base Address: 804d8000
Image Name: ntkrnlpa.exe
Machine Type: 332 (I386)
Time Stamp: 45e53f9c Wed Feb 28 16:38:52 2007
Size: 1f6400
CheckSum: 1facf5
Characteristics: 12e
Deb