Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
(연관된 글이 3개 있습니다.)
(시리즈 글이 6개 있습니다.)
Linux: 26. .NET Core 응용 프로그램을 위한 메모리 덤프 방법
; https://www.sysnet.pe.kr/2/0/12078

Linux: 27. linux - lldb를 이용한 .NET Core 응용 프로그램의 메모리 덤프 분석 방법
; https://www.sysnet.pe.kr/2/0/12083

.NET Framework: 2053. 리눅스 환경의 .NET Core 3/5+ 메모리 덤프를 분석하는 방법 - 두 번째 이야기
; https://www.sysnet.pe.kr/2/0/13135

.NET Framework: 2054. .NET Core/5+ SDK 설치 없이 dotnet-dump 사용하는 방법
; https://www.sysnet.pe.kr/2/0/13136

.NET Framework: 2055. 리눅스 환경의 .NET Core 3/5+ 메모리 덤프로부터 닷넷 모듈을 추출하는 방법
; https://www.sysnet.pe.kr/2/0/13137

.NET Framework: 2057. 리눅스 환경의 .NET Core 3/5+ 메모리 덤프로부터 모든 닷넷 모듈을 추출하는 방법
; https://www.sysnet.pe.kr/2/0/13139




리눅스 환경의 .NET Core 3/5+ 메모리 덤프로부터 모든 닷넷 모듈을 추출하는 방법

지난 글을 통해 개별 모듈을 파일로 저장하는 방법을 설명했으니,

리눅스 환경의 .NET Core 3/5+ 메모리 덤프로부터 닷넷 모듈을 추출하는 방법
; https://www.sysnet.pe.kr/2/0/13137

이제 순서에 따라 ^^ .NET Framework에서 그랬던 것처럼 모든 닷넷 모듈을 파일로 자동 저장하는 방법을,

windbg - 풀 덤프에 포함된 모든 닷넷 모듈을 파일로 저장하는 방법
; https://www.sysnet.pe.kr/2/0/11297

알아보겠습니다. ^^




windbg의 경우, plug-in 규약이 잘 돼 있어 파이썬 스크립트를 쓸 수 있는 pykd 확장이 있었고, 그것의 힘을 빌려 메모리 덤프에 포함된 모든 닷넷 모듈을 자동으로 추출하는데 그다지 어려움이 없었습니다.

반면, dotnet-dump는 아직 딱히 확장 기술이 없는 것 같습니다. 더군다나, windbg의 ".writemem" 같은 명령어도 제공하지 않으므로 이러한 과정을 매끄럽게 할 수 있는 방법이 없습니다. 그리고 이 와중에 예전에 살펴봤던 ClrMD가 눈에 들어오는군요. ^^

.NET 스레드 콜 스택 덤프 (7) - ClrMD(Microsoft.Diagnostics.Runtime)를 이용한 방법
; https://www.sysnet.pe.kr/2/0/11043

ClrMD를 이용해 메모리 덤프 파일로부터 특정 인스턴스를 참조하고 있는 소유자 확인
; https://www.sysnet.pe.kr/2/0/11809

자, 그럼 우선 우리가 해야 할 것은 닷넷 모듈을 찾는 것입니다.

// Install-Package Microsoft.Diagnostics.Runtime

// nuget - Microsoft.Diagnostics.Runtime 
// ; https://www.nuget.org/packages/Microsoft.Diagnostics.Runtime/

using Microsoft.Diagnostics.Runtime;

string dumpFilePath = @"C:\temp\core_20221007_000149.dmp";

using (DataTarget target = DataTarget.LoadDump(dumpFilePath))
{
    foreach (var module in target.EnumerateModules())
    {
        if (module.IsManaged == false)
        {
            continue;
        }

        Console.WriteLine($"{module.ImageBase:x} {module.ImageSize:x} {module.IsManaged} {module.FileName}");
    }    
}

출력 결과를 보면,

...[생략]...
7faa1c093000 64000 True /app/System.Configuration.ConfigurationManager.dll
7fb6d0020000 42000 True /app/log4net.dll
7fb6d7c20000 55200 True /usr/share/dotnet/shared/Microsoft.NETCore.App/3.1.22/System.Net.WebClient.dll
...[생략]...

지난 글에 설명한 lm과 clrmodules의 결과와 비교해 또 다른 값이 나오고 있습니다. 다행히 ImageBase 주소는 같고, 단지 ImageSize가 경우에 따라 lm 출력보다 큰 값을 보입니다. (값이 크니 차라리 다행입니다.)

그럼, 이제 게임 끝이군요. 주소와 크기를 구했으니, 그에 해당하는 바이트 스트림을 구해 파일로 출력하기만 하면 됩니다. 아래는 그 모든 코드를 다 합친 결과입니다.

using Microsoft.Diagnostics.Runtime;

string dumpFilePath = @"C:\temp\core_20221007_000149.dmp";
string outputDir = @"C:\temp\output";

using (DataTarget target = DataTarget.LoadDump(dumpFilePath))
{
    foreach (var module in target.EnumerateModules())
    {
        if (module.IsManaged == false)
        {
            continue;
        }

        Console.WriteLine($"{module.ImageBase:x} {module.ImageSize:x} {module.IsManaged} {module.FileName}");
        Span<byte> buffer = new byte[module.ImageSize];
        target.DataReader.Read(module.ImageBase, buffer);

        string fileName = Path.GetFileName(module.FileName);
        string outputFilePath = Path.Combine(outputDir, fileName);

        File.WriteAllBytes(outputFilePath, buffer.ToArray());
    }    
}

(첨부 파일은 이 글의 예제 코드를 포함합니다.)




참고로, dotnet-dump의 확장이 없는 것을 아쉬운 대로 redirection을 이용해 우회하는 방법이 있습니다.

How can we script dotnet dump analyze commands?
; https://stackoverflow.com/questions/71803641/how-can-we-script-dotnet-dump-analyze-commands

가령, 닷넷 모듈 주소를 구하는 결과를 다음과 같은 식으로 얻는 것도 가능합니다.

c:\temp> type cmds.txt
clrmodules
quit

c:\temp> dotnet-dump analyze core_20221007_000149.dmp < cmds.txt > output.txt

그럼, output.txt에는 대충 다음과 같은 출력을 얻을 수 있겠고!

Loading core dump: core_20221007_000149.dmp ...
Ready to process analysis commands. Type 'help' to list available commands or 'help [command]' to get detailed help on a command.
Type 'quit' or 'exit' to exit the session.
<END_COMMAND_OUTPUT>
> clrmodules
...[생략]...
00007FAA1C093000 00060A68 /app/System.Configuration.ConfigurationManager.dll
00007FB6D0020000 0003F000 /app/log4net.dll
00007FB6D7C20000 00055200 /usr/share/dotnet/shared/Microsoft.NETCore.App/3.1.22/System.Net.WebClient.dll
...[생략]...




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 10/20/2022]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 




... 46  47  48  49  50  51  52  53  54  55  56  [57]  58  59  60  ...
NoWriterDateCnt.TitleFile(s)
12215정성태5/12/202018252개발 환경 구성: 490. C# - (Wireshark의) USBPcap을 이용한 USB 패킷 모니터링 [10]파일 다운로드1
12214정성태5/5/202010517개발 환경 구성: 489. 정식 인증서가 있는 경우 Device Driver 서명하는 방법 (2) - UEFI/SecureBoot [1]
12213정성태5/3/202012185개발 환경 구성: 488. (User-mode 코드로 가상 USB 장치를 만들 수 있는) USB/IP PROJECT 소개
12212정성태5/1/20209841개발 환경 구성: 487. UEFI / Secure Boot 상태인지 확인하는 방법
12211정성태4/27/202012153개발 환경 구성: 486. WSL에서 Makefile로 공개된 리눅스 환경의 C/C++ 소스 코드 빌드
12210정성태4/20/202012602.NET Framework: 903. .NET Framework의 Strong-named 어셈블리 바인딩 (1) - app.config을 이용한 바인딩 리디렉션 [1]파일 다운로드1
12209정성태4/13/202010638오류 유형: 614. 리눅스 환경에서 C/C++ 프로그램이 Segmentation fault 에러가 발생한 경우 (2)
12208정성태4/12/202010072Linux: 29. 리눅스 환경에서 C/C++ 프로그램이 Segmentation fault 에러가 발생한 경우
12207정성태4/2/20209055스크립트: 19. Windows PowerShell의 NonInteractive 모드
12206정성태4/2/202011368오류 유형: 613. 파일 잠금이 바로 안 풀린다면? - The process cannot access the file '...' because it is being used by another process.
12205정성태4/2/20208742스크립트: 18. Powershell에서는 cmd.exe의 명령어를 지원하진 않습니다.
12204정성태4/1/20208544스크립트: 17. Powershell 명령어에 ';' (semi-colon) 문자가 포함된 경우
12203정성태3/18/202010626오류 유형: 612. warning: 'C:\ProgramData/Git/config' has a dubious owner: '...'.
12202정성태3/18/202013185개발 환경 구성: 486. .NET Framework 프로젝트를 위한 GitLab CI/CD Runner 구성
12201정성태3/18/202010991오류 유형: 611. git-credential-manager.exe: Using credentials for username "Personal Access Token". [1]
12200정성태3/18/202011423VS.NET IDE: 145. NuGet + Github 라이브러리 디버깅 관련 옵션 3가지 - "Enable Just My Code" / "Enable Source Link support" / "Suppress JIT optimization on module load (Managed only)"
12199정성태3/17/20209259오류 유형: 610. C# - CodeDomProvider 사용 시 Unhandled Exception: System.IO.DirectoryNotFoundException: Could not find a part of the path '...\f2_6uod0.tmp'.
12198정성태3/17/202012039오류 유형: 609. SQL 서버 접속 시 "Cannot open user default database. Login failed."
12197정성태3/17/202011181VS.NET IDE: 144. .NET Core 콘솔 응용 프로그램을 배포(publish) 시 docker image 자동 생성 - 두 번째 이야기 [1]
12196정성태3/17/20209085오류 유형: 608. The ServicedComponent being invoked is not correctly configured (Use regsvcs to re-register).
12195정성태3/16/202010842.NET Framework: 902. C# - 프로세스의 모든 핸들을 열람 - 세 번째 이야기
12194정성태3/16/202013115오류 유형: 607. PostgreSQL - Npgsql.NpgsqlException: sorry, too many clients already
12193정성태3/16/20209851개발 환경 구성: 485. docker - SAP Adaptive Server Enterprise 컨테이너 실행 [1]
12192정성태3/14/202012292개발 환경 구성: 484. docker - Sybase Anywhere 16 컨테이너 실행
12191정성태3/14/202012641개발 환경 구성: 483. docker - OracleXE 컨테이너 실행 [1]
12190정성태3/14/20208746오류 유형: 606. Docker Desktop 업그레이드 시 "The process cannot access the file 'C:\Program Files\Docker\Docker\resources\dockerd.exe' because it is being used by another process."
... 46  47  48  49  50  51  52  53  54  55  56  [57]  58  59  60  ...