1. !idt 显示idt信息,!dpcs显示dpc信息
2. !stacks 1 XX 显示内核栈信息,1表示换出的内核栈也显示,XX是一个过滤条件,如写为ndis,则只显示包含ndis的栈
3. !thread显示当前线程信息
!thread 0xXXXXXX 显示指定线程信息!thread -t XX 指定的线程信息为pid
4.切换context
.process XXX(EPROCESS Address) /i表示需要目标系统把指导的process设为active状态
.thread XXX
本文介绍了Windows环境下常用的调试命令,包括显示IDT和DPC信息、内核栈信息、线程信息的方法,以及如何切换上下文到指定进程或线程。
2万+

被折叠的 条评论
为什么被折叠?



