单步跟踪与普通用户态调试的方法一样,按F10 :-)
这样回答可能还不够,你也许想知道如何中断到合适的进程,那么典型的做法是:
1) !process 0 0 debuggee.exe 记下这个进程的EPROCESS地址
2) .process /p EPROCESS
将这个进程设置为当前进程
3) bp /p EPROCESS 模块!函数
例如: bp /p 814d1020 ntdll!NtReadFile 设置针对指定进程的用户态断点
断点命中后,可以单步跟踪或者执行其它操作。