约有 211 项符合查询结果, 以下是第 1 - 22项。
费时 < 1 秒。
蓝屏是报double fault吗?每次系统freeze,break进入kernel debugger都需要修改这个变量,然后你让这个变量上设数据断点,新的异常生成,想进入kernel debugger,然后又需要修改这个变量,这样根本就break不到kernel debugger的。
Posted in Windows内核调试
by
Thomson
on 2014-10-24
赞张老师。应该组织个十周年活动的!
Posted in 活动建议
by
Thomson
on 2014-03-18
User modedump吗?加上/mh看看handle table里面有没有当前打开的注册表吧。kernel mode dump可以试试!reg命令。
Posted in 转储分析
by
Thomson
on 2013-12-06
第一个是什么命令的输出?use mode 里面的''!address'' 吗?我的输出怎么不一样。
Posted in WinDbg
by
Thomson
on 2013-10-11
这个应该就是你说的CS.L来区分的吧。64位和32位代码在wow64中执行,用了不同的CS. 等张老师来确认吧。我也可以去看看代码:)
Posted in Windows内核
by
Thomson
on 2013-07-17
我是觉得同样的instruction encoding 在x64和x86解释会不一样。x64多了RIP-relative addressing, FF25中的modR/M在x64下解释成(RIP+disp), 在x86下解释成(0+disp).
Posted in Windows内核
by
Thomson
on 2013-07-17
x64没有绝对的跳转指令,所以它是把offset当做相对地址了。wow64!Wow64pLongJmp+0x682 应该是个exception filter, 如果有private symbol,会比较清楚。没有的话,从stack上看来,它很像是RunCpuSimulation的exception filter。
Posted in Windows内核
by
Thomson
on 2013-07-17