李冀师父培训-windbg分析dump
一、windbg分析dump方式
1、已存在dump文件和pdb文件
-
每次崩溃都要dump文件生成。且每个dump文件都会有对应的pdb文件。 所谓pdb,就是用于调试的符号文件,主要包括源文件名,变量名,函数名,堆栈,对应的行号等 因为exe与dll模块记录的pdb文件是绝对路径,同样pdb文件记录的源文件路径也是绝对路径。所以windbg调式崩溃时,需要设置对应的pdb文件路径。
操作步骤
- 从现场拿到相对应的进程pdb文件
- 打开windbg,加载dump和pdb,输入! Analyze –v
- 此时显示的是当前的堆栈信息,显示windows系统ntdll库出现问题。但是这只是显示当前线程的堆栈,需要显示所有线程的堆栈。所以在命令行中输入~*kb。会显示所有线程的堆栈。(因为当前线程的堆栈并不一定是错误线程的堆栈)。
- Base.dll出现了问题。客户端中框架和videoplay中存在这个库。但是web端调的小框架,并没有这个库。所以很可能是videoplay出现了问题。
2、无法产生dump时,生成dump的方式
-
可以用adplus命令产生dump 打开cmd命令行,输入以下命令: Adplus –crash –FullOnFirst –o d:dump –pn PlayRealClient.exe d:dump需要提前新建,dump会产生在这个文件中 p是process,n是name。后面接着是进程的名字。 挂起后,操作崩溃。 当崩溃时,查看文件夹。 打开第一个文件,是崩溃时的堆栈记录。 可以看到也是Base库出现了问题。
3、windbg挂载程序实时调试崩溃
-
有时候没有dump文件。需要挂载程序,实时调试程序崩溃。 流程如下:
- 打开待调试程序并且打开windbg,设置好pdb路径。然后点击附加到指定进程。如图所示:
- 命令行输入g,是程序开始运行。当你操作程序,可以实时看见程序打印打东西,便于排查问题,跟踪程序运行。
- 操作程序,复现崩溃场景。
- 见红框所标:存取异常
二、附录:
push ebp ;保存当前ebp mov ebp,esp ;EBP设为当前堆栈指针 sub esp, xxx ;预留xxx字节给函数临时变量
-
这样一来,EBP 构成了该函数的一个框架, 在EBP上方分别是原来的EBP, 返回地址和参数. EBP下方则是临时变量. 函数返回时作 mov esp,ebp/pop ebp/ret 即可. ESP 专门用作堆栈指针,被形象地称为栈顶指针,堆栈的顶部是地址小的区域,压入堆栈的数据越多,ESP也就越来越小。在32位平台上,ESP每次减少4字节。
常用命令:
-
~* //所有线程 ~# //切换到出现异常的线程 U //这个命令主要用于反汇编某个地址,其后面可以跟函数名和地址。 lm //列出模块。 lm vm 模块名 //查看模块详细信息。 .ecxr //命令定位当前异常的上下文信息,并显示指定记录中的重要寄存器