2008-09-19 4 views
2

Есть ли простой способ узнать имя хоста машины, которая сгенерировала файл дампа пользовательского режима через WinDbg?Идентифицировать хост из файла дампа пользовательского режима Windows

Или, по крайней мере, любую часть идентифицирующей информации, чтобы попытаться подтвердить, что два файла дампа были получены из одной и той же системы.

ответ

5

Вы можете сделать это путем анализа файла дампа пользователя с WinDbg. Запустите команду !peb и найдите в ее выводе значение COMPUTERNAME.

1

От debugger.chm:

Нахождение имя компьютера в Kernel-Mode Dump File

Если вам необходимо определить имя компьютера, на котором был сделан аварийный дамп, вы можете используйте расширение! peb и ищите значение COMPUTERNAME, это его выход.

Или вы можете использовать следующую команду:

0: kd> x srv!SrvComputerName 
be8ce2e8 srv!SrvComputerName = _UNICODE_STRING "AIGM-MYCOMP-PUB01" 

Нахождение IP-адреса в Kernel-Mode Dump File

Чтобы определить IP-адрес компьютера, на котором аварийный дамп был , найдите стек потоков, который показывает некоторую активность сети отправки/получения. Откройте один из пакетов отправки или получите пакеты. IP-адрес будет отображаться в этом пакете.

EDIT: Отметьте, что в зависимости от того, как был создан файл дампа, информация PEB может быть недоступна, и вы не сможете найти имя компьютера. В частности, если что-то появилось на сайте Microsoft Winqual, оно было дезинфицировано.

Использование ярлыка для переменных окружения в ПЭБ: envvar COMPUTERNAME

+0

Спасибо - я прочитал эту страницу и попробовал «x srv! SrvComputerName», но это не сработало, поэтому я предположил, что контент применяется только к файлам дампа в режиме ядра, как было предложено название. Использование! Peb действительно работает. – 2008-09-19 16:51:05

0

Для списка адресов IP:
3: кД> дю пои (пои (srvnet SrvAdminIpAddressList)!)
ffffe001 d3d58450 "127.0.0.1" 3: kd> du
ffffe001
d3d58464 ":: 1"
3: кД>
ffffe001 d3d5846c "169.254.66.248"
3: kd>
ffffe001
d3d5848a ""
3: кД>
ffffe001 d3d5848c "fe80::f0cb:5439:f12f:42f8"
3: kd>
ffffe001
d3d584c0 ""
3: кД> ffffe001 d3d584c2 "192.168.104.249" 3: kd> ffffe001 d3d584e2 ""
3: кД>
ffffe001`d3d584e4 "fe80 :: fc6f: ae16: b336: 83dc"
3: кД>

 Смежные вопросы

  • Нет связанных вопросов^_^