Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 
(연관된 글이 5개 있습니다.)
(시리즈 글이 8개 있습니다.)
개발 환경 구성: 105. 풀 덤프 파일을 남기는 방법
; https://www.sysnet.pe.kr/2/0/991

.NET Framework: 205. 코드(C#)를 통한 풀 덤프 만드는 방법
; https://www.sysnet.pe.kr/2/0/995

디버깅 기술: 51. 닷넷 응용 프로그램에서 특정 예외가 발생했을 때 풀 덤프 받는 방법
; https://www.sysnet.pe.kr/2/0/1376

.NET Framework: 380. 프로세스 스스로 풀 덤프 남기는 방법
; https://www.sysnet.pe.kr/2/0/1485

디버깅 기술: 81. try/catch로 조용히 사라진 예외를 파악하고 싶다면?
; https://www.sysnet.pe.kr/2/0/10965

.NET Framework: 868. (닷넷 프로세스를 대상으로) 디버거 방식이 아닌 CLR Profiler를 이용해 procdump.exe 기능 구현
; https://www.sysnet.pe.kr/2/0/12049

개발 환경 구성: 462. 시작하자마자 비정상 종료하는 프로세스의 메모리 덤프 - procdump
; https://www.sysnet.pe.kr/2/0/12051

개발 환경 구성: 752. ProcDump - C/C++ 예외 코드 필터를 지정한 덤프 생성
; https://www.sysnet.pe.kr/2/0/13960




시작하자마자 비정상 종료하는 프로세스의 메모리 덤프 - procdump

예전 글에서,

windbg - 분석 예: 시작하자마자 비정상 종료하는 프로세스 - NullReferenceException
; https://www.sysnet.pe.kr/2/0/996

풀 덤프 파일을 남기는 방법
; https://www.sysnet.pe.kr/2/0/991

procdump를 소개하면서 시작하자마자 비정상 종료하는 경우 "procdump -ma -t -w test.exe"라는 식의 방법을 소개해 드렸는데 더 쉬운 방법이 있습니다. 그냥 procdump에 -i 옵션을 주면 되는데,

C:\Windows\System32> procdump -i

ProcDump v9.0 - Sysinternals process dump utility
Copyright (C) 2009-2017 Mark Russinovich and Andrew Richards
Sysinternals - www.sysinternals.com

Set to:
  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AeDebug
    (REG_SZ) Auto     = 1
    (REG_SZ) Debugger = "c:\tools\procdump.exe" -accepteula -j "C:\Windows\System32" %ld %ld %p

Set to:
  HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\AeDebug
    (REG_SZ) Auto     = 1
    (REG_SZ) Debugger = "c:\tools\procdump.exe" -accepteula -j "C:\Windows\System32" %ld %ld %p

단지, 기본 폴더가 "C:\Windows\System32"라는 것이 경우에 따라 문제가 됩니다. 왜냐하면 관리자 권한의 프로세스 실행이 아니라면 저 폴더에 접근이 안 되므로 덤프 뜨는 동작에서 다음과 같이 예외가 발생하기 때문입니다.

Error creating dump file:
Access is denied. (0x80070005, -2147024891)
C:\Windows\System32\ConsoleApplication1.exe_191114_101239*
[10:12:39] Dump 1 initiated: C:\Windows\System32\ConsoleApplication1.exe_191114_101239*
[10:12:39] Dump 1 error: Error writing dump file: 0x80070006
The handle is invalid. (0x80070006, -2147024890)

그래서 기본적으로는 -i 옵션 사용 시 덤프 남길 폴더 경로(와 full dump를 위한 -ma 옵션)를 습관적으로 함께 지정하는 것이 좋습니다.

procdump -i c:\temp -ma

이제 남은 작업은, 비정상 종료하는 프로그램을 실행시키는 것으로 끝!




마지막으로 다시 해제하는 방법은 "-u" 옵션으로 실행합니다. ^^

C:\Windows\System32> procdump -u

ProcDump v9.0 - Sysinternals process dump utility
Copyright (C) 2009-2017 Mark Russinovich and Andrew Richards
Sysinternals - www.sysinternals.com

Reset to:
  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AeDebug
    (REG_SZ) Auto     = <deleted>
    (REG_SZ) Debugger = "C:\WINDOWS\system32\vsjitdebugger.exe" -p %ld -e %ld

Reset to:
  HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\AeDebug
    (REG_SZ) Auto     = <deleted>
    (REG_SZ) Debugger = "C:\WINDOWS\system32\vsjitdebugger.exe" -p %ld -e %ld

ProcDump is no longer the Just-in-time (AeDebug) debugger.

참고로, procdump가 복원하는 vsjitdebugger.exe는 비주얼 스튜디오가 설치된 컴퓨터에서 설정된 값이고 기본적으로는 비어 있습니다.




sysinternals 관련 도구를 실행할 때 이런 오류가 발생한다면?

procdump.exe - Bad Image

C:\SysInternals\pdh.dll is either not designed to run on Windows or it contains an error. Try installing the program again using the original installation media or contact your system administrator or the software vendor for support. Error status 0xc000012f.


원인은, pdh.dll 파일이 너무 예전 것이기 때문입니다. 기본적으로 최신 pdh.dll 파일이 윈도우에 포함되어 있기 때문에 해당 폴더(C:\SysInternals)에 있는 pdh.dll을 지워도 무방합니다.




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 7/7/2023]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 



2020-01-17 10시37분
[Reversing] Self creation 디버깅 방법
https://kby88power.blog.me/220962977463
정성태

... 136  137  138  139  140  141  142  143  144  145  146  147  [148]  149  150  ...
NoWriterDateCnt.TitleFile(s)
1446정성태4/30/201332391.NET Framework: 368. Encoding 타입의 대체(fallback) 메카니즘 [1]
1445정성태4/26/201329474디버깅 기술: 54. NT 서비스의 Main 메서드 안에서 Process.GetProcessesByName 호출 시 멈춤 현상 [1]
1444정성태4/26/201333449기타: 31. Internet Explorer: 자바스크립트로 숨겨진 파일 다운로드 경로를 알아내는 방법 [1]
1443정성태4/24/201328375개발 환경 구성: 190. Azure PaaS 웹 응용 프로그램 배포 후 SMTP 서버 구성 [2]
1442정성태4/21/201333223기타: 30. 마이크로소프트 워드의 CPU 점유 현상으로 글자 입력이 느려졌다면? [1]
1441정성태4/21/201339434.NET Framework: 367. LargeAddressAware 옵션이 적용된 닷넷 32비트 프로세스의 가용 메모리 [14]
1440정성태4/19/201328002오류 유형: 174. dumpbin.exe 실행시 mspdb110.dll 로드 오류
1439정성태4/18/201331846VS.NET IDE: 76. Visual Studio 2012와 Itanium 빌드 옵션 [2]
1438정성태4/17/201331891.NET Framework: 366. 다른 프로세스에 환경 변수 설정하는 방법 - 두 번째 이야기 [1]파일 다운로드1
1437정성태4/17/201331881VC++: 67. CRT(C Runtime DLL: msvcr...dll)에 대한 의존성 제거
1436정성태4/17/201336465.NET Framework: 365. Local SYSTEM 권한으로 코드를 실행하는 방법파일 다운로드1
1435정성태4/15/201346272Windows: 71. ad-hoc 보다 더 편리한 "가상 Wifi" 를 이용한 인터넷 공유 [2]
1434정성태4/9/201327415오류 유형: 173. TFS 서버의 이벤트 로그 오류 - WebHost failed to process a request. Parameter name: certificate
1433정성태4/9/201327821개발 환경 구성: 189. TFS에 설치된 SharePoint 의 PowerShell 콘솔 띄우는 방법
1432정성태4/5/201328429오류 유형: 172. System.Web.PipelineModuleStepContainer.GetEventCount 에서 NullReferenceException 이 발생한다면?
1431정성태4/5/201329097기타: 29. 부팅 가능한 (외장) HDD를 기존 부팅 메뉴에 추가하는 방법
1430정성태4/4/201331177제니퍼 .NET: 23. 모바일용 웹 사이트에서 발생하는 응답 시간 지연 현상 [5]파일 다운로드1
1429정성태3/29/201327249개발 환경 구성: 188. SCOM 2012 - ASP.NET 모니터링 방법
1428정성태3/29/201328412개발 환경 구성: 187. SCOM 2012 환경 구성 - Management Packs
1427정성태3/29/201325184오류 유형: 171. SCOM 2012 - 원격 에이전트 설치 오류
1426정성태3/29/201327936개발 환경 구성: 186. SCOM 2012 환경 구성 - 관리 대상 추가
1424정성태3/21/201330058개발 환경 구성: 185. System Center 2012 Operations Manager 설치
1423정성태3/18/201324901오류 유형: 170. The specified domain either does not exist or could not be contacted.
1422정성태3/14/201327563오류 유형: 169. Windows 8/2012에 .NET 3.5가 설치되지 않는 경우
1421정성태3/13/201344791.NET Framework: 364. WCF RIA 서비스 + Silverlight 사용 예제
1420정성태3/12/201327978오류 유형: 168. ORA-12514: TNS:listener does not currently know of service requested in connect descriptor
... 136  137  138  139  140  141  142  143  144  145  146  147  [148]  149  150  ...