Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 

시작하자마자 비정상 종료하는 프로세스의 메모리 덤프 - procdump

예전 글에서,

windbg - 분석 예: 시작하자마자 비정상 종료하는 프로세스 - NullReferenceException
; https://www.sysnet.pe.kr/2/0/996

풀 덤프 파일을 남기는 방법
; https://www.sysnet.pe.kr/2/0/991

procdump를 소개하면서 시작하자마자 비정상 종료하는 경우 "procdump -ma -t -w test.exe"라는 식의 방법을 소개해 드렸는데 더 쉬운 방법이 있습니다. 그냥 procdump에 -i 옵션을 주면 되는데,

C:\Windows\System32> procdump -i

ProcDump v9.0 - Sysinternals process dump utility
Copyright (C) 2009-2017 Mark Russinovich and Andrew Richards
Sysinternals - www.sysinternals.com

Set to:
  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AeDebug
    (REG_SZ) Auto     = 1
    (REG_SZ) Debugger = "c:\tools\procdump.exe" -accepteula -j "C:\Windows\System32" %ld %ld %p

Set to:
  HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\AeDebug
    (REG_SZ) Auto     = 1
    (REG_SZ) Debugger = "c:\tools\procdump.exe" -accepteula -j "C:\Windows\System32" %ld %ld %p

단지, 기본 폴더가 "C:\Windows\System32"라는 것이 경우에 따라 문제가 됩니다. 왜냐하면 관리자 권한의 프로세스 실행이 아니라면 저 폴더에 접근이 안 되므로 덤프 뜨는 동작에서 다음과 같이 예외가 발생하기 때문입니다.

Error creating dump file:
Access is denied. (0x80070005, -2147024891)
C:\Windows\System32\ConsoleApplication1.exe_191114_101239*
[10:12:39] Dump 1 initiated: C:\Windows\System32\ConsoleApplication1.exe_191114_101239*
[10:12:39] Dump 1 error: Error writing dump file: 0x80070006
The handle is invalid. (0x80070006, -2147024890)

그래서 기본적으로는 -i 옵션 사용 시 덤프 남길 폴더 경로(와 full dump를 위한 -ma 옵션)를 습관적으로 함께 지정하는 것이 좋습니다.

procdump -i c:\temp -ma

이제 남은 작업은, 비정상 종료하는 프로그램을 실행시키는 것으로 끝!




마지막으로 다시 해제하는 방법은 "-u" 옵션으로 실행합니다. ^^

C:\Windows\System32> procdump -u

ProcDump v9.0 - Sysinternals process dump utility
Copyright (C) 2009-2017 Mark Russinovich and Andrew Richards
Sysinternals - www.sysinternals.com

Reset to:
  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AeDebug
    (REG_SZ) Auto     = <deleted>
    (REG_SZ) Debugger = "C:\WINDOWS\system32\vsjitdebugger.exe" -p %ld -e %ld

Reset to:
  HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\AeDebug
    (REG_SZ) Auto     = <deleted>
    (REG_SZ) Debugger = "C:\WINDOWS\system32\vsjitdebugger.exe" -p %ld -e %ld

ProcDump is no longer the Just-in-time (AeDebug) debugger.

참고로, procdump가 복원하는 vsjitdebugger.exe는 비주얼 스튜디오가 설치된 컴퓨터에서 설정된 값이고 기본적으로는 비어 있습니다.




sysinternals 관련 도구를 실행할 때 이런 오류가 발생한다면?

---------------------------
procdump.exe - Bad Image
---------------------------
C:\SysInternals\pdh.dll is either not designed to run on Windows or it contains an error. Try installing the program again using the original installation media or contact your system administrator or the software vendor for support. Error status 0xc000012f.
---------------------------
OK
---------------------------


원인은, pdh.dll 파일이 너무 예전 것이기 때문입니다. 기본적으로 최신 pdh.dll 파일이 윈도우에 포함되어 있기 때문에 해당 폴더(C:\SysInternals)에 있는 pdh.dll을 지워도 무방합니다.




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]





[최초 등록일: ]
[최종 수정일: 12/2/2019 ]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer@outlook.com

비밀번호

댓글 쓴 사람
 



2020-01-17 10시37분
[Reversing] Self creation 디버깅 방법
https://kby88power.blog.me/220962977463
정성태

[1]  2  3  4  5  6  7  8  9  10  11  12  13  14  15  ...
NoWriterDateCnt.TitleFile(s)
12339정성태9/21/202022오류 유형: 655. 코어 모드의 윈도우는 GUI 모드의 윈도우로 교체가 안 됩니다.
12338정성태9/21/202011오류 유형: 654. 우분투 설치 시 "CHS: Error 2001 reading sector ..." 오류 발생
12337정성태9/21/202013오류 유형: 653. Windows - Time zone 설정을 바꿔도 반영이 안 되는 경우
12336정성태9/21/202066.NET Framework: 942. C# - WOL(Wake On Lan) 구현
12335정성태9/21/202011Linux: 31. 우분투 20.04 초기 설정 - 고정 IP 및 SSH 설치
12334정성태9/21/20208오류 유형: 652. windbg - !py 확장 명령어 실행 시 "failed to find python interpreter"
12333정성태9/20/202062.NET Framework: 941. C# - 전위/후위 증감 연산자에 대한 오버로딩 구현 (2)
12332정성태9/18/202043.NET Framework: 940. C# - Windows Forms ListView와 DataGridView의 예제 코드파일 다운로드1
12331정성태9/18/202043오류 유형: 651. repadmin /syncall - 0x80090322 The target principal name is incorrect.
12330정성태9/20/2020155.NET Framework: 939. C# - 전위/후위 증감 연산자에 대한 오버로딩 구현 [2]파일 다운로드1
12329정성태9/16/202064오류 유형: 650. ASUS 메인보드 관련 소프트웨어 설치 후 ArmouryCrate.UserSessionHelper.exe 프로세스 무한 종료 현상
12328정성태9/16/202048VS.NET IDE: 150. TFS의 이력에서 "Get This Version"과 같은 기능을 Git으로 처리한다면?
12327정성태9/12/2020108.NET Framework: 938. C# - ICS(Internet Connection Sharing) 제어파일 다운로드1
12326정성태9/12/202099개발 환경 구성: 516. Azure VM의 Network Adapter를 실수로 비활성화한 경우
12325정성태9/12/202092개발 환경 구성: 515. OpenVPN - 재부팅 후 ICS(Internet Connection Sharing) 기능이 동작 안하는 문제
12324정성태9/11/2020137개발 환경 구성: 514. smigdeploy.exe를 이용한 Windows Server 2016에서 2019로 마이그레이션 방법
12323정성태9/11/2020119오류 유형: 649. Copy Database Wizard - The job failed. Check the event log on the destination server for details.
12322정성태9/11/2020140개발 환경 구성: 513. Azure VM의 RDP 접속 위치 제한
12321정성태9/11/2020118오류 유형: 648. netsh http add urlacl - Error: 183 Cannot create a file when that file already exists.
12320정성태9/11/2020174개발 환경 구성: 512. RDP(원격 데스크톱) 접속 시 비밀 번호를 한 번 더 입력해야 하는 경우
12319정성태9/10/2020131오류 유형: 647. smigdeploy.exe를 Windows Server 2016에서 실행할 때 .NET Framework 미설치 오류 발생
12318정성태9/9/2020132오류 유형: 646. OpenVPN - "TAP-Windows Adapter V9" 어댑터의 "Network cable unplugged" 현상
12317정성태9/10/2020135개발 환경 구성: 511. Beats 용 Kibana 기본 대시 보드 구성 방법
12316정성태9/8/2020298디버깅 기술: 170. WinDbg Preview 버전부터 닷넷 코어 3.0 이후의 메모리 덤프에 대해 sos.dll 자동 로드
12315정성태9/7/2020247개발 환경 구성: 510. Logstash - FileBeat을 이용한 IIS 로그 처리 [2]
[1]  2  3  4  5  6  7  8  9  10  11  12  13  14  15  ...