... ntkrpamp.exe 7 Timestamp: Tue Oct 09 21:46:20 2007 (470C2EEC) Trang 513 File OS: 40004 NT Win32 14 File type: 1.0 App 15 File date: 00000000.00000000 16 Translations: 0409.04b0 17 CompanyName: ... system had pending DPCs, those would also be shown Trang 2530 Times Dpc 0002a87f Interrupt 00010b87 31 Kernel 026270a1 User 00140e5e You can use the dt command to directly dump the _KPCR and ... can tell by the name 1 lkd> lm vm nt 2 start end module name 3 82000000 823a1000 nt (pdb symbols) 4 c:\programming\symbols\ntkrpamp.pdb\7018E534B06E4A5BB6C63F6F2AA80207 2\ntkrpamp.pdb 4...
Ngày tải lên: 18/10/2013, 00:15
... 5/19/2008 15:56:46.860] thread 85404b58 9 16 89a1c0a8 a62084ac 00000331 [ 5/19/2008 16:06:22.022] thread 89a1c020 10 18 8ab02198 ec7a2c4c 00000330 [ 5/19/2008 16:01:10.554] thread 8ab02110 11 19 ... masked 6 Inti03.: 00000971 Vec:71 LowestDl Lg:03000000 edg 7 Inti04.: 000100ff Vec:FF FixedDel PhysDest:00 edg masked 8 Inti05.: 00000961 Vec:61 LowestDl Lg:03000000 edg 9 Inti06.: 00010982 Vec:82 ... 8564aa20 45dae868 00000330 [ 5/19/2008 15:56:31.008] thread 8564a998 17 861f8b70 542b35e0 00000330 [ 5/19/2008 15:56:55.022] thread 861f8ae8 18 861e71d8 542b5cf0 00000330 [ 5/19/2008 15:56:55.023]...
Ngày tải lên: 20/10/2013, 20:15
Windows Internals covering windows server 2008 and windows vista- P4
... 0000 5 DirBase: 00122000 ObjectTable: 8b602008 HandleCount: 545 6 Image: System 7 0084: Object: 8684c4b8 GrantedAccess: 0012019f 8 PROCESS 84d0da90 SessionId: none Cid: 0004 Peb: 00000000 ... command: 1 lkd> !process 0 0 2 **** NT ACTIVE PROCESS DUMP **** 3 PROCESS 860f1ab0 SessionId: none Cid: 0004 Peb: 00000000 ParentCid: 0000 4 DirBase: 00122000 ObjectTable: 83000118 HandleCount: ... Object: 83007470 Name: KnownDlls 14 0008: Object: 89e1a468 GrantedAccess: 00100020 Entry: f0aaa010 15 Object: 89e1a468 Type: (8613f040) File 16 ObjectHeader: 89e1a450 (old version) 17 HandleCount:...
Ngày tải lên: 20/10/2013, 20:15
Windows Internals covering windows server 2008 and windows vista- P5
... 0004.003c Teb: 00000000 Win32Thread: 00000000 WAIT 14 THREAD 8613cad0 Cid 0004.0040 Teb: 00000000 Win32Thread: 00000000 WAIT 15 THREAD 8613c828 Cid 0004.0044 Teb: 00000000 Win32Thread: 00000000 ... THREAD 8613b020 Cid 0004.0020 Teb: 00000000 Win32Thread: 00000000 WAIT 6 THREAD 8613bd78 Cid 0004.0024 Teb: 00000000 Win32Thread: 00000000 WAIT 7 THREAD 8613bad0 Cid 0004.0028 Teb: 00000000 Win32Thread: ... 00000000 WAIT 11 THREAD 8613b2d8 Cid 0004.0034 Teb: 00000000 Win32Thread: 00000000 WAIT 12 THREAD 8613c020 Cid 0004.0038 Teb: 00000000 Win32Thread: 00000000 WAIT 13 THREAD 8613cd78 Cid 0004.003c...
Ngày tải lên: 24/10/2013, 18:15
Windows Internals covering windows server 2008 and windows vista- P6
... like: Trang 15Note The 0x12000004 ID corresponds to BcdLibraryString_ApplicationPath, while the 0x22000002 ID corresponds to BcdOSLoaderString_SystemRoot Finally, the ID we added, 0x260000a0, corresponds ... your Windows installation by locating Description elements, which have an ID of 0x12000004 In the Element value of those subkeys, you should find one called Windows Vista or Windows Server 2008 ... been hotpatched: 1 lkd> u NtCreateFile - 5 2 nt!FsRtlTeardownPerFileContexts+0x169: 3 82227ea5 e93d020010 jmp nt_patch!NtCreateFile (922280e7) 4 nt!NtCreateFile: 5 82227ea5 ebfc jmp nt!FsRtlTeardownPerFileContexts+0x169...
Ngày tải lên: 24/10/2013, 18:15
Windows Internals covering windows server 2008 and windows vista- P7
... {"SecurityPrivilege"}: ToSubClass, Locale(1033): ToInstance, UUID("{8502C 57F-5FBB-11D2-AAC1-006008C78BC7}"): ToInstance, Association: DisableOverride ToInstance ToSubClass] 3 class ... snap-in, as shown in Figure 4-17 4.2.7 Service Shutdown Trang 12When Winlogon calls the Windows ExitWindowsEx function, ExitWindowsEx sends a message to Csrss, the Windows subsystem process, to ... is a number such as 001 or 002 The HKLM \SYSTEM\Select key contains values that identify the role of each control set For example, if CurrentControlSet points to ControlSet001, the Current value...
Ngày tải lên: 29/10/2013, 01:15
Windows Internals covering windows server 2008 and windows vista- P10
... ALEX-LAPTOP\None) Trang 571 29 0x00000001d SeImpersonatePrivilege Attributes - Enabled Default 72 30 0x00000001e SeCreateGlobalPrivilege Attributes - Enabled Default 73 33 0x000000021 SeIncreaseWorkingSetPrivilege ... TokenType: Primary 79 Source: User32 TokenFlags: 0x0 ( Token in use ) 80 Token ID: 711076 ParentToken ID: 0 81 Modified ID: (0, 711081) 82 RestrictedSidCount: 0 RestrictedSids: 00000000 83 OriginatingLogonSession: ... - 74 34 0x000000022 SeTimeZonePrivilege Attributes - 75 35 0x000000023 SeCreateSymbolicLinkPrivilege Attributes - 76 Authentication ID: (0,be1a2) 77 Impersonation Level: Identification 78...
Ngày tải lên: 08/11/2013, 00:15
Windows Internals covering windows server 2008 and windows vista- P11
... 7 Image name: ntkrpamp.exe 8 Timestamp: Fri Jan 18 21:30:58 2008 (47918B12) 9 CheckSum: 00372038 10 ImageSize: 003B9000 11 File version: 6.0.6001.18000 12 Product version: 6.0.6001.18000 13 ... KeyboardClass0 \Driver\kbdclass DriverObject 86e379a0 10 Current Irp 00000000 RefCount 0 Type 0000000b Flags 00002044 11 DevExt 86eaece0 DevObjExt 86eaedc0 12 ExtensionFlags (0x00000800) 13 Unknown ... 19 8d291eb0 SymbolicLink {E85EEE75-32E3-4A94-8905-52709C2C9BCC} 20 886da3c8 Device Netbios 21 86862030 Device 0000009c 22 84d177c8 Device 00000033 23 84d15c70 Device 00000026 24 02 86de9030...
Ngày tải lên: 08/11/2013, 00:15
Tài liệu Windows Internals covering windows server 2008 and windows vista- P12 doc
... nt!IopXxxControlFile+0x6b7 20 88ae4d34 81c92a7a 0000007c 00000000 00000000 nt!NtDeviceIoControlFile+0x2a 21 88ae4d34 77139a94 0000007c 00000000 00000000 nt!KiFastCallEntry+0x12a 22 01d5fecc 00000000 00000000 00000000 ... 86a51228 86797c08 86a51228 nt!IopCancelAlertedRequest+0x6d 18 88ae4c64 81e87cba 00000103 86797c08 00000000 nt!IopSynchronousServiceTail+0x267 19 88ae4d00 81e7198e 86727920 86a51228 00000000 nt!IopXxxControlFile+0x6b7 ... Non-Alertable 10 86797c64 NotificationEvent 11 IRP List: 12 86a51228: (0006,0094) Flags: 00060000 Mdl: 00000000 13 ChildEBP RetAddr Args to Child 14 88ae4b78 81cf23bf 868139b8 86813a40 00000000 nt!KiSwapContext+0x26...
Ngày tải lên: 15/12/2013, 11:15
Tài liệu Windows Internals covering windows server 2008 and windows vista- P13 docx
... (C) 2000-2002 Mark Russinovich 9 Disk Group Id : b5f4a7fd-758d-11dd-b7f0-000c297f0108 10 Disk Group Name : WIN-SL5V78KD01W-Dg0 11 Logical disk start : 3F 12 Logical disk size : 7FF7C1 (4094 ... (C) 2000-2002 Mark Russinovich Trang 199 Disk Group Id : b5f4a7fd-758d-11dd-b7f0-000c297f0108 10 Disk Group Name : WIN-SL5V78KD01W-Dg0 11 Logical disk start : 3F 12 Logical disk size : 7FF7C1 ... (4094 MB) 24 Config bitmap start: 0x11 25 Config bitmap size : 0x5C9 26 Log bitmap start : 0x5DA 27 Log bitmap size : 0xE0 Trang 20LDM and GPT or MBR-Style Partitioning When you install Windows...
Ngày tải lên: 15/12/2013, 11:15
Tài liệu Windows Internals covering windows server 2008 and windows vista- P14 ppt
... 512-MB Windows Server 2008 system: 1 lkd> !vm 2 *** Virtual Memory Usage *** 3 Physical Memory: 130772 ( 523088 Kb) 4 Page File: \??\C:\pagefile.sys 5 Current: 1048576 Kb Free Space: 1039500 ... release, 13 Differential, Auto recovered 14 Contents of shadow copy set ID: {02dad996-e7b0-4d2d-9fb9-7e692be8fe3c} 15 Contained 1 shadow copies at creation time: 8/29/2008 1:51:14 AM 16 Shadow ... ID: {79c9ee14-ca1f-4e46-b3f0-0dc98f8eb0d4} 17 Original Volume: (C:)\\?\Volume{f5f9d9c3-7466-11dd-9ba5-806e6f6e6963}\ 18 Shadow Copy Volume: \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy2 19...
Ngày tải lên: 15/12/2013, 11:15
Tài liệu Windows Internals covering windows server 2008 and windows vista- P15 pdf
... shown here: 1 lkd> !pte 50001 2 VA 00050001 3 PDE at 00000000C0600000 PTE at 00000000C0000280 4 contains 0000000056C74867 contains 80000000C0EBD025 5 pfn 56c74 -DA UWEV pfn c0ebd A UR-V ... !pte 50001 2 VA 00050001 3 PDE at 00000000C0600000 PTE at 00000000C0000280 4 contains 0000000056C74867 contains 80000000C0EBD025 5 pfn 56c74 -DA UWEV pfn c0ebd A UR-V The PTE part of the ... output: 1 lkd> !process 2 PROCESS 87248070 SessionId: 1 Cid: 088c Peb: 7ffdf000 ParentCid: 06d0 3 DirBase: ce2a8980 ObjectTable: a72ba408 HandleCount: 95 1 lkd> !pte 50001 2 VA 00050001 3...
Ngày tải lên: 15/12/2013, 11:15
Tài liệu Windows Internals covering windows server 2008 and windows vista- P16 pptx
... !pfn 2d6c1 13 PFN 0002D6C1 at address 834F7D1C 14 flink 00000791 blink / share count 00000001 pteaddress C0000280 15 reference count 0001 Cached color 0 Priority 5 16 restore pte 00000080 containing ... 8 flink 00000026 blink / share count 00000091 pteaddress C0600000 9 reference count 0001 Cached color 0 Priority 5 10 restore pte 00000080 containing page 02BAA5 Active M 11 Modified 12 lkd> ... on the Windows Vista system, using the –r switch to dump physical memory ranges: Note the gap in the memory address range from page 9F0000 to page 100000, and another gap from DFE6D000 to FFFFFFFF...
Ngày tải lên: 15/12/2013, 11:15
Tài liệu Windows Internals covering windows server 2008 and windows vista- P17 pdf
... _LARGE_INTEGER 0x14a 1 lkd> dt nt!_SECTION_OBJECT_POINTERS 0x86724504 2 +0x000 DataSectionObject : 0x867548f0 3 +0x004 SharedCacheMap : 0x86b48388 4 +0x008 ImageSectionObject : (null) Trang 21 lkd> ... 0x86b48460 14 CurrentByteOffset: 156 15 Cache Data: 16 Section Object Pointers: 86724504 17 Shared Cache Map: 86b48388 File Offset: 156 in VACB number 0 18 Vacb: 84738b30 19 Your data is at: b1e00156 ... 0x86960228 2 \Program Files\Debugging Tools for Windows (x86)\debugger.chw 3 Device Object: 0x84a69a18 \Driver\volmgr 12 FsContext: 0x9ae3e768 FsContext2: 0xad4a0c78 13 Private Cache Map: 0x86b48460...
Ngày tải lên: 15/12/2013, 11:15
Tài liệu Windows Internals covering windows server 2008 and windows vista- P18 pdf
... Manager (KTM) log stream (file name $TxfLogContainer00000000000000000001), and one for the TxF log stream (file name $TxfLogContainer00000000000000000002) The transaction log directory also contains ... Per Cluster : 4096 10 Bytes Per FileRecord Segment : 1024 11 Clusters Per FileRecord Segment : 0 12 Mft Valid Data Length : 0x0000000023db0000 File Reference Numbers A file on an NTFS volume is ... 1 C:\Users\Administrator>fsutil fsinfo ntfsinfo c: 2 NTFS Volume Serial Number : 0x9a38d50e38d4ea71 8 Bytes Per Sector : 512 9 Bytes Per Cluster : 4096 10 Bytes Per FileRecord Segment : 1024...
Ngày tải lên: 15/12/2013, 11:15
Tài liệu Windows Internals covering windows server 2008 and windows vista- P19 doc
... ID: {E70F1AA0-AB8B-11CF-8CA3-00805F48A192} 7 Provider Path: %SystemRoot%\system32\mswsock.dll 8 Catalog Entry ID: 1001 9 Version: 2 10 Address Family: 2 11 Max Address Length: 16 12 Min Address ... ID: {E70F1AA0-AB8B-11CF-8CA3-00805F48A192} 35 Provider Path: %SystemRoot%\system32\mswsock.dll 36 Catalog Entry ID: 1003 37 Version: 2 38 Address Family: 2 39 Max Address Length: 16 40 Min ... Provider ID: {E70F1AA0-AB8B-11CF-8CA3-00805F48A192} 21 Provider Path: %SystemRoot%\system32\mswsock.dll 22 Catalog Entry ID: 1002 23 Version: 2 24 Address Family: 2 25 Max Address Length: 16 26 Min...
Ngày tải lên: 15/12/2013, 11:15
Tài liệu Windows Internals covering windows server 2008 and windows vista- P20 pdf
... 861d04a8 43 Current Irp 00000000 RefCount 7 Type 00000012 Flags 00000050 44 Dacl 8b1bc54c DevExt 861cd4f8 DevObjExt 861cd500 51 Current Irp 00000000 RefCount 167 Type 00000012 Flags 00000050 ... 8b1bc54c DevExt 861d23d0 DevObjExt 861d23d8 59 Current Irp 00000000 RefCount 0 Type 00000021 Flags 00000050 60 Dacl 8b0649a8 DevExt 00000000 DevObjExt 861d9408 61 ExtensionFlags (0x00000800) ... 27 Current Irp 00000000 RefCount 0 Type 00000012 Flags 00000050 28 Dacl 8b1bc54c DevExt 861d84f8 DevObjExt 861d8500 29 ExtensionFlags (0x00000800) 30 Unknown flags 0x00000800 31 Device queue...
Ngày tải lên: 15/12/2013, 11:15
Tài liệu Windows Internals covering windows server 2008 and windows vista- P21 pptx
... following output shows the partial contents of a sample boot log: 1 Microsoft (R) Windows (R) Version 6.0 (Build 6000) 2 10 4 2007 09:04:53.375 3 Loaded driver \SystemRoot\system32\ntkrnlpa.exe 4 Loaded ... Figure 14-1, the stop code 0x000000D1 is a DRIVER_IRQL_NOT_LESS_OR_EQUAL crash When a parameter contains an address of a piece of operating system or device driver code (as in Figure 14-1), Windows ... memory location The common stop codes are: Trang 22 0x50 - PAGE_FAULT_IN_NONPAGED_AREA 0x8E - KERNEL_MODE_EXCEPTION_NOT_HANDLED with P1 = 0xC0000005 STATUS_ACCESS_VIOLATION ■ Display The display...
Ngày tải lên: 15/12/2013, 11:15
Tài liệu Triển khai Windows 7 – Phần 13: Chuyển thủ công từ Windows XP sang Windows 7 ppt
... Trang 1Triển khai Windows 7 – Phần 13: Chuyển thủ công từ Windows XP sang Windows 7 Trang 2Trong phần 13 này, chúng tôi sẽ tiếp tục giới thiệu cho các bạn về cách chuyển thủ công một máy tính Windows ... MDT 2010 để triển khai image Windows 7 vào các máy tính mục tiêu mới Cách thức này được biết đến như kiểu kịch bản triển khai máy tính mới (New Computer), nhờ đó một cài đặt mới Windows 7 sẽ ... của cô đã được chuyển thành công (hình 10): Trang 15Hình 10: Việc chuyển thông tin người dùng đã thành công trong quá trình chuyển từ Windows XP sang Windows 7 Trong phần tiếp theo của loạt bài...
Ngày tải lên: 21/01/2014, 01:20
Tài liệu Triển khai Windows 7 - Phần 14: Chuyển tự động từ Windows XP sang Windows 7 pptx
... Trang 1Triển khai Windows 7 - Phần 14: Chuyển tự động từ Windows XP sang Windows 7 Trang 2Trong phần tiếp theo này, chúng tôi sẽ giới thiệu cho các bạn cách tự động chuyển một máy tính Windows ... Trang 10dùng và lưu nó vào một thư mục chia sẻ trên mạng Sau đó, MDT sẽ thực hiện một cài đặt hoàn toàn mới của Windows 7 lên máy tính mới của bạn Cuối cùng, MDT sẽ sử dụng USMT để khôi phục ... image của Windows 7 Khi Windows 7 được cài đặt và máy tính khởi động lại lần cuối cùng, thanh bar tiến trình sẽ chỉ thị rằng các thông tin trạng thái của người dùng đã capture đang được khôi phục...
Ngày tải lên: 21/01/2014, 01:20