查看SSDT表
查看SSDT Shadow 表
Shadow SSDT表在SSDT表下面
uf + 地址或者函数名 查看该函数的反汇编代码
!analyze -v 蓝屏分析
蓝屏的原因:1.关闭了无效的句柄
2.对一个对象没有进行引用的情况下,对其进行了间接引用
3.引用NULL指针
4.内存访问越界
5.高中断级中访问了缺页内存 DRIVER_IRQL_NOT_LESS_OR_EQUAL
!pte + virtualaddress 虚拟地址翻译成物理地址
!vtop dirbase virtualaddress虚拟地址转化为物理地址
.reload /f /user 把用户层的进程的符号表给导入,可以实现用户层与内核层的连调