windbg实验2
来源:互联网 发布:淘宝刷单怎么找商家 编辑:程序博客网 时间:2024/06/03 14:53
沙老师的实验2
1.配置双机调试
2.系统断下,命令g执行开机
3.打开记事本,停止,进入notepad.exe进程空间
4..process xxx仅切换了KPROCESS结构,并没有切换进程上下文,因此页目录表与预期不同,这时需要用入侵式切换:.process /i /p xxx
5..reload重载符号表
6. 给kernel32!CreatFileW下断点,u反汇编查看下
7. !!!沙老师ppt给的教程是win7下的教程(感谢下阳神,搞了半天没找到kernelbase,后来阳神发现这老师的ppt有问题。。。这个文件是win7下的)
8. 所以后面看ppt是错的,重写下xp下的步骤
9. 对kernel32!CreatFileW函数不是kernelbase!CreatFileW反汇编100句!!!注意后面的是l100不是1100
10. xp下也是sysenter,函数调用顺序是kernel32!CreatFileW -> kernel32!NtCreatFile -> KiFastSystemCall() ->SYSENTER
11.!!!xp下并没有先把 NtCreatFile的地址赋值给esi寄存器而是直接调用NtCreatFile
12. sysenter下面就是int 2e了
阅读全文
0 0
- windbg实验2
- windbg实验1
- 实验2 windbg双机调试+系统调用过程
- windbg - Getting Started with WinDBG - Part 2
- WinDBG
- windbg
- WINDBG
- windbg
- WinDBG
- WinDbg
- WinDbg
- Windbg
- WinDBG
- WinDbg
- WinDBG
- windbg
- WinDbg
- windbg
- jqgrid json数据格式
- pycharm 教程比较全
- (二)接着字符串反转(递归和全局变量、递归和局部变量)
- 关于无穷大的赋值技巧
- linux基础学习2
- windbg实验2
- MUI列表页面打开详细页面的方式
- 对convertView和ViewHolder的理解
- Mybatis框架的连接池配置
- Linux IO 七层模型
- 对于python的反射机制
- 记2017年百度之星决赛
- Linux常用命令总结
- python学习笔记(二)图片标注工具LabelImg