李冀师父培训-windbg分析dump
一、windbg分析dump方式
1、已存在dump文件和pdb文件
- 每次崩溃都要dump文件生成。且每个dump文件都会有对应的pdb文件。
- 所谓pdb,就是用于调试的符号文件,主要包括源文件名,变量名,函数名,堆栈,对应的行号等
- 因为exe与dll模块记录的pdb文件是绝对路径,同样pdb文件记录的源文件路径也是绝对路径。所以windbg调式崩溃时,需要设置对应的pdb文件路径。
操作步骤
- 从现场拿到相对应的进程pdb文件
- 打开windbg,加载dump和pdb,输入! Analyze –v
- 此时显示的是当前的堆栈信息,显示windows系统ntdll库出现问题。但是这只是显示当前线程的堆栈,需要显示所有线程的堆栈。所以在命令行中输入~*kb。会显示所有线程的堆栈。(因为当前线程的堆栈并不一定是错误线程的堆栈)。
- Base.dll出现了问题。客户端中框架和videoplay中存在这个库。但是web端调的小框架,并没有这个库。所以很可能是videoplay出现了问题。
2、无法产生dump时,生成dump的方式
- 可以用adplus命令产生dump
- 打开cmd命令行,输入以下命令:
- Adplus –crash –FullOnFirst –o d:\dump –pn PlayRealClient.exe
- d:\dump需要提前新建,dump会产生在这个文件中
- p是process,n是name。后面接着是进程的名字。
- 挂起后,操作崩溃。
- 当崩溃时,查看文件夹。
- 打开第一个文件,是崩溃时的堆栈记录。
- 可以看到也是Base库出现了问题。
3、windbg挂载程序实时调试崩溃
- 有时候没有dump文件。需要挂载程序,实时调试程序崩溃。
- 流程如下:
- 打开待调试程序并且打开windbg,设置好pdb路径。然后点击附加到指定进程。如图所示:
- 命令行输入g,是程序开始运行。当你操作程序,可以实时看见程序打印打东西,便于排查问题,跟踪程序运行。
- 操作程序,复现崩溃场景。
- 见红框所标:存取异常
二、附录:
- 一般寄存器:AX、BX、CX、DX
- AX:累积暂存器,BX:基底暂存器,CX:计数暂存器,DX:资料暂存器
- 索引暂存器:SI、DI
- SI:来源索引暂存器,DI:目的索引暂存器
- 堆叠、基底暂存器:SP、BP
- SP:堆叠指标暂存器,BP:基底指标暂存器
- EAX 是"累加器"(accumulator), 它是很多加法乘法指令的缺省寄存器。
- EBX 是"基地址"(base)寄存器, 在内存寻址时存放基地址。
- ECX 是计数器(counter), 是重复(REP)前缀指令和LOOP指令的内定计数器。
- EDX 则总是被用来放整数除法产生的余数。
- ESI/EDI分别叫做"源/目标索引寄存器"(source/destination index)
- 因为在很多字符串操作指令中, DS:ESI指向源串,而ES:EDI指向目标串.
- EBP是"基址指针"(BASE POINTER), 它最经常被用作高级语言函数调用的"框架指针"(frame pointer). 在**的时候,经常可以看见一个标准的函数起始代码:
push ebp ;保存当前ebp
mov ebp,esp ;EBP设为当前堆栈指针
sub esp, xxx ;预留xxx字节给函数临时变量
- 这样一来,EBP 构成了该函数的一个框架, 在EBP上方分别是原来的EBP, 返回地址和参数. EBP下方则是临时变量. 函数返回时作 mov esp,ebp/pop ebp/ret 即可.
- ESP 专门用作堆栈指针,被形象地称为栈顶指针,堆栈的顶部是地址小的区域,压入堆栈的数据越多,ESP也就越来越小。在32位平台上,ESP每次减少4字节。
常用命令:
- ~* //所有线程
- ~# //切换到出现异常的线程
- U //这个命令主要用于反汇编某个地址,其后面可以跟函数名和地址。
- lm //列出模块。
- lm vm 模块名 //查看模块详细信息。
- .ecxr //命令定位当前异常的上下文信息,并显示指定记录中的重要寄存器