
Matériel d'atelier pour maîtriser le débogage WinDbg en mode noyau et mode utilisateur, avec configuration de KdNet, démos et un défi Time Travel Debugging pour l'analyse de binaires.
Ce dépôt contient les supports créés pour l'atelier « Conseils et astuces pour mieux déboguer avec WinDbg », lors du REcon 2024.
Les supports de l'atelier visent à fournir des fonctionnalités utiles pour WinDbg, lors du débogage en mode noyau, mais dont les concepts peuvent très bien s'appliquer au débogage en mode utilisateur.
Pour configurer facilement un environnement KdNet, il est possible de :
bcdedit /dbgsettingsEnable-WindowsOptionalFeature -All -Online -LimitAccess -FeatureName Microsoft-Hyper-V # optional
Enable-WindowsOptionalFeature -All -Online -FeatureName Containers-DisposableClientVM # optional
CmDiag.exe DevelopmentMode -On
CmDiag.exe Debug -on –net –hostip $LocalHostIP –key 1.2.3.4
bcdedit /set {current} debug on)Les diapositives de l'atelier sont disponibles ici :
Une aide-mémoire WinDbg est également disponible ici :
Le dossier Demos contient du code développé dans le cadre de l'atelier et illustré pendant celui-ci.
L'atelier s'est terminé par un défi, contenant une trace TTD qui peut être ouverte avec WinDbg. La tâche consistait à découvrir ce qui était fait pendant la session TTD et à répondre (entre autres) aux questions suivantes :
Toutes les étapes peuvent (doivent) être effectuées entièrement sous WinDbg.
Le script de solution se trouve dans le même dossier.
Ce dépôt sera laissé sur Github, mais archivé. Si vous avez des questions, n'hésitez pas à me contacter sur Twitter/X, ou Discord