
Workshop-Materialien zur Beherrschung des WinDbg-Debuggings im Kernel- und Benutzermodus, mit KdNet-Setup, Demos und einer Time Travel Debugging-Challenge für die Binäranalyse.
Dieses Repository enthält die Materialien, die für den Workshop "Tipps & Tricks für besseres Debugging mit WinDbg" auf der REcon 2024 erstellt wurden.
Die Workshop-Materialien zielen darauf ab, nützliche Funktionen für WinDbg bereitzustellen, wenn im Kernel-Modus debuggt wird, deren Konzepte sich jedoch sehr gut auf das Debugging im Benutzermodus übertragen lassen.
Um eine KdNet-Umgebung einfach einzurichten, ist es möglich:
bcdedit /dbgsettings einzurichtenEnable-WindowsOptionalFeature -All -Online -LimitAccess -FeatureName Microsoft-Hyper-V # optional
Enable-WindowsOptionalFeature -All -Online -FeatureName Containers-DisposableClientVM # optional
CmDiag.exe DevelopmentMode -On
CmDiag.exe Debug -on –net –hostip $LocalHostIP –key 1.2.3.4
bcdedit /set {current} debug on)Die Folien des Workshops sind hier verfügbar:
Ein WinDbg-Cheatsheet ist ebenfalls hier zu finden:
Der Ordner Demos enthält Code, der im Rahmen des Workshops entwickelt und währenddessen veranschaulicht wurde.
Der Workshop endete mit einer Challenge, die einen TTD-Trace enthält, der mit WinDbg geöffnet werden kann. Die Aufgabe bestand darin, herauszufinden, was während der TTD-Sitzung gemacht wurde, und (unter anderem) die folgenden Fragen zu beantworten:
Alle Schritte können (sollten) vollständig in WinDbg durchgeführt werden.
Das Lösungsskript ist im selben Ordner zu finden.
Dieses Repository bleibt auf GitHub, wird jedoch archiviert. Wenn Sie Fragen haben, können Sie mich gerne auf Twitter/X oder Discord kontaktieren.