我正在分析主机Windows 10 1803上的HEVD(驱动程序应用程序,调试版本),并且使用Microsoft Store中的Windbg Preview。
调试目标是VMWare中的Win7 Pro x86 SP1。
无论我尝试使用ed Kd_DEFAULT_MASK 8
(或0xf或0xffffffff),还是在HKLM\SYSTEM\CCS\Control\Session Manager\Debug Print Filter
上添加DEFAULT(值8或0xf或0xffffffff),它均不起作用。
如您所见,驱动程序正在运行。但是我无法收到任何dbgprint消息。
添加:
我使用virtualkd打开调试端口(我认为这没关系,即使我不使用virtualkd打开调试端口,它仍然无法正常工作
当我使用regedit方法时,它将显示错误消息Fail to read system\currentcontrolset\services\Lmhosts\Parameters\EnableUserMode, error=2
添加:
感谢 @Thomas Weller 的回复。
很奇怪,只有在调试目标计算机上运行debugview时,我才能在主机的windbg预览中收到dbgprint。有人知道为什么吗?
还有一个不重要的问题:输入命令后,通常会出现一条输出消息DBGHELP: HEVD is not source indexed
,如图所示。有谁知道这意味着什么以及如何解决?
答案 0 :(得分:0)
在IHVDRIVER
下创建DWORD值HKLM\SYSTEM\CCS\Control\Session Manager\Debug Print Filter
,并将其值设置为0xf。