标签: debugging kernel windbg crash-dumps
我想要对远程计算机进行完整的物理内存转储。
实现这一目标的最简单方法是什么?
答案 0 :(得分:0)
取决于Windows风格,但总的来说(Windows 7示例):
答案 1 :(得分:0)
这可以通过WinDbg实现。看来你已经知道WinDbg,因为你使用了标签。建立remote kernel session (MSDN)。
连接后,使用.dump /f进行完整的内核转储,这是物理RAM的内容。
.dump /f