windows上调试win32子系统的方法

本文介绍了如何在Windows上调试win32子系统,特别是LSASS.exe进程。通过分析三种调试方法,包括ntsd piped through KD、Debugging LSA via dbgsrv.exe和Debugging LSA from Kernel,详细阐述了每种方法的优缺点。作者最终选择了使用dbgsrv.exe,因为它允许在调试机上使用symbols和source files,虽然不能在启动时调试。文章还分享了设置dbgsrv开机运行和使用windbg进行远程调试的步骤,以及内核调试时的注意事项。
摘要由CSDN通过智能技术生成
  最近做的一个东西需要调试win32子系统(例如Lsass.exe进程),但是发现要对win32子系统进行调试好像比较麻烦。
首先想到的是它是运行在user mode, 因此一般来讲应该用user mode的调试工具来调试。可是,如果用debuuger直接
跟它相连,调试器退出时计算机就会自动重启,使得调试无法进行下去。其次,如果我们想在机器启动的时候调试
lsass也不可能,因为user mode debugger那个时候还不能工作。

经过一番google及认真研究,发现有三种方法可以用来调试lsass,并且各有优缺点。下面是收集到的资料。

1. ntsd piped through KD
    a. 修改注册表
        HKLM/Software/Microsoft/Windows NT/CurrenVersion/Image File Execution Options/lsass.exe
            debugger = REG_SZ c:/debuggers/ntsd.exe -d -g -G
    b. 用另一台机器通过kernal debugger和测试机相连
    c.重起测试机

    这样的话,在启动阶段,当系统调起lsass的时候,测试机的ntsd就开始工作,并且将输入,输出传送到kernal debugger上。这个属于
在kernal debugger里进行user mode的调试。

优点:可以在启动的时候调试lsass。
缺点:symbols and source files 必须要copy在测试机上。(不太方便)

2.Debugging LSA via dbgsrv.exe
    a.Find the P
  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值