windows中的ntsd工具使用

#
ntsd是一个用户态进程调试工具,从Windows 2000就开始被附随在System32目录下。它能够结束除System、smss.exe、csrss.exe及各种rootkit程序外所有的程序。但在Windows Vista及以上版本的Windows中是不含ntsd的,[1] 必须手动下载至电脑中才可使用。

Ntsd用法

Ntsd在Windows中只有System、smss.exe和csrss.exe不能杀。前两个是纯内核态的,第三个是Win32子系统,ntsd本身需要它。lsass.exe也不要杀掉,它是负责本地账户安全的。被调试器附着的进程会随调试器一起退出,所以可以用来在命令行下终止进程。

打开cmd 后输入以下命令就可以结束进程:
ntsd利用进程PID结束进程
命令格式:ntsd -c q -p pid
命令范例: ntsd -c q -p 4 (结束System进程。当然,System进程是杀不掉的)
范例详解:System的pid为4,但是如何获取进程的pid呢?在CMD下输入TASKLIST就可以获取当前任务管理器所有进程的PID。或者打开任务管理器,在菜单栏,选择“查看”—“选择列”,在打开的选择项窗口中将“PID(进程标识符)”项选择钩上,这样任务管理器的进程中就会多出PID一项了。(PID的分配并不固定,是在进程启动是由系统随机分配的,所以进程每次启动的进程一般都不会一样。)

利用进程名结束进程
命令格式:ntsd -c q -pn .exe (.exe 为进程名,exe不能省)/ntsd -c q -p pid (pid为表格中的“PID”。想要找到表格可以输入“tasklist”)
命令范例:ntsd -c q -pn explorer.exe
另外的能结束进程的DOS命令还有taskkill和tskill命令:
命令格式: taskkill /pid 1234 /f ( 也可以达到同样的效果。)
taskkill /im *.exe /f

  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
Windbg、KD、CDB和NTSD是用于Windows调试工具,它们广泛应用于开发人员和调试人员的工作Windbg是一种强大的用户模式和内核模式调试器,可以用于分析和调试Windows应用程序和操作系统。它提供了丰富的调试功能,如断点调试、内存查看、栈跟踪等,能够帮助开发人员定位并解决应用程序的问题。 KD(Kernel Debugger)是一种内核模式调试器,用于调试Windows操作系统的内核。它可以与目标系统进行远程调试,并提供了内核级别的调试功能。通过KD,我们可以获取Windows操作系统内核的状态、查看和修改内核对象、分析内核崩溃等。它是对于内核级别问题进行调试的首选工具。 CDB(Console Debugger)是一种命令行调试器,可以用于调试Windows应用程序和驱动程序。与Windbg相比,CDB更加轻量级,适合用于快速调试和查找应用程序的问题。它具有调试脚本支持、内存查看和修改、断点调试等功能,比较适合有经验的调试人员使用NTSD(NT Symbolic Debugger)是一种应用于Windows NT内核的调试器,支持用户模式和内核模式的调试NTSD具有命令行界面,提供了类似Windbg和CDB的调试功能,用于分析和调试Windows应用程序和驱动程序。它是早期Windows调试工具的一个版本,现在已经被Windbg和CDB所取代。 总结来说,Windbg、KD、CDB和NTSD都是Windows调试工具,用于分析和调试应用程序和操作系统的问题。它们在不同场景下具有不同的特点和功能,开发人员和调试人员可以根据具体的调试需求选择合适的工具来进行调试工作。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值