李冀师父培训-windbg分析dump

一、windbg分析dump方式
1、已存在dump文件和pdb文件
  • 每次崩溃都要dump文件生成。且每个dump文件都会有对应的pdb文件。
    • 所谓pdb,就是用于调试的符号文件,主要包括源文件名,变量名,函数名,堆栈,对应的行号等
  • 因为exe与dll模块记录的pdb文件是绝对路径,同样pdb文件记录的源文件路径也是绝对路径。所以windbg调式崩溃时,需要设置对应的pdb文件路径。
操作步骤
  1. 从现场拿到相对应的进程pdb文件
  2. 打开windbg,加载dump和pdb,输入! Analyze –v

图1

  1. 此时显示的是当前的堆栈信息,显示windows系统ntdll库出现问题。但是这只是显示当前线程的堆栈,需要显示所有线程的堆栈。所以在命令行中输入~*kb。会显示所有线程的堆栈。(因为当前线程的堆栈并不一定是错误线程的堆栈)。

图2

  1. Base.dll出现了问题。客户端中框架和videoplay中存在这个库。但是web端调的小框架,并没有这个库。所以很可能是videoplay出现了问题。
2、无法产生dump时,生成dump的方式
  • 可以用adplus命令产生dump
  • 打开cmd命令行,输入以下命令:
    • Adplus –crash –FullOnFirst –o d:\dump –pn PlayRealClient.exe
    • d:\dump需要提前新建,dump会产生在这个文件中
    • p是process,n是name。后面接着是进程的名字。
  • 挂起后,操作崩溃。
  • 当崩溃时,查看文件夹。
    图3
  • 打开第一个文件,是崩溃时的堆栈记录。
    图4
  • 可以看到也是Base库出现了问题。
3、windbg挂载程序实时调试崩溃
  • 有时候没有dump文件。需要挂载程序,实时调试程序崩溃。
  • 流程如下:
  1. 打开待调试程序并且打开windbg,设置好pdb路径。然后点击附加到指定进程。如图所示:
    图5
  2. 命令行输入g,是程序开始运行。当你操作程序,可以实时看见程序打印打东西,便于排查问题,跟踪程序运行。
    图6
  3. 操作程序,复现崩溃场景。
    图7
  4. 见红框所标:存取异常
二、附录:
  • 一般寄存器:AX、BX、CX、DX
    • AX:累积暂存器,BX:基底暂存器,CX:计数暂存器,DX:资料暂存器
  • 索引暂存器:SI、DI
    • SI:来源索引暂存器,DI:目的索引暂存器
  • 堆叠、基底暂存器:SP、BP
    • SP:堆叠指标暂存器,BP:基底指标暂存器
  • EAX 是"累加器"(accumulator), 它是很多加法乘法指令的缺省寄存器。
  • EBX 是"基地址"(base)寄存器, 在内存寻址时存放基地址。
  • ECX 是计数器(counter), 是重复(REP)前缀指令和LOOP指令的内定计数器。
  • EDX 则总是被用来放整数除法产生的余数。
  • ESI/EDI分别叫做"源/目标索引寄存器"(source/destination index)
    • 因为在很多字符串操作指令中, DS:ESI指向源串,而ES:EDI指向目标串.
  • EBP是"基址指针"(BASE POINTER), 它最经常被用作高级语言函数调用的"框架指针"(frame pointer). 在破解的时候,经常可以看见一个标准的函数起始代码:

push ebp ;保存当前ebp
mov ebp,esp ;EBP设为当前堆栈指针
sub esp, xxx ;预留xxx字节给函数临时变量

  • 这样一来,EBP 构成了该函数的一个框架, 在EBP上方分别是原来的EBP, 返回地址和参数. EBP下方则是临时变量. 函数返回时作 mov esp,ebp/pop ebp/ret 即可.
  • ESP 专门用作堆栈指针,被形象地称为栈顶指针,堆栈的顶部是地址小的区域,压入堆栈的数据越多,ESP也就越来越小。在32位平台上,ESP每次减少4字节。
常用命令:
  • ~* //所有线程
  • ~# //切换到出现异常的线程
  • U  //这个命令主要用于反汇编某个地址,其后面可以跟函数名和地址。
  • lm   //列出模块。
  • lm vm 模块名  //查看模块详细信息。
  • .ecxr //命令定位当前异常的上下文信息,并显示指定记录中的重要寄存器
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值