3.windbg-!pte转换地址(ring0)
来源:互联网 发布:linux下安装redis 编辑:程序博客网 时间:2024/06/05 06:14
1.取得DirBase
kd> !process 0 0 test.exePROCESS 89ed6170 SessionId: 0 Cid: 0558Peb: 7ffd9000 ParentCid: 0744DirBase: 0a7c0340 ObjectTable: e1e6b5a8 HandleCount: 15.Image: test.exe
2. 切换到指定进程
使用.process /i /p 89ed6170 注意一定要加/i
然后使用.process确认内核已切换到89ed6170 这个进程
然后!pte va即可!
给个清晰的示意图:
3.pfn对应详解
而!pfn更快:
kd> !pfn 806aeffcPFN 006AEFFC at address 8C9B6F90//006AEFFC 为806aeffc的物理地址flink 00000000 blink / share count 00000000 pteaddress 00000000reference count 0000 NonCached color 0restore pte 00000000 containing page 000000 Zeroedkd> !pte 806aeffcVA 806aeffcPDE at 00000000C0602018 PTE at 00000000C0403570contains 00000000006001E3 contains 0000000000000000pfn 600 -GLDA–KWEV LARGE PAGE pfn 6aekd> db 806aeffc806aeffc 00 00 00 00 00 00 00 00-00 00 00 00 4a 77 1d 00 …………Jw..806af00c 2c 06 00 00 4c 70 1d 00-00 00 00 00 00 00 00 00 ,…Lp……….806af01c 0e 78 1d 00 00 06 00 00-7c 71 1d 00 00 00 00 00 .x……|q……806af02c 00 00 00 00 a6 78 1d 00-30 07 00 00 00 00 00 00 …..x..0…….806af03c 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00 …………….806af04c e8 77 1d 00 d4 77 1d 00-c2 77 1d 00 ae 77 1d 00 .w…w…w…w..806af05c a2 77 1d 00 8a 77 1d 00-72 77 1d 00 60 77 1d 00 .w…w..rw..`w..806af06c 52 77 1d 00 f8 77 1d 00-00 00 00 00 9e 72 1d 00 Rw…w…….r..kd> !db 006AEFFC# 6aeffc 00 00 00 00 00 00 00 00-00 00 00 00 4a 77 1d 00 …………Jw..
- 3.windbg-!pte转换地址(ring0)
- windbg查看文件的PTE和PDE
- 0.ring0-PAE-(虚拟地址转换成物理地址详细示例)
- 0.ring0-PAE-(虚拟地址转换成物理地址详细示例)
- windbg:虚拟地址转换为物理地址
- 页表项(PTE)地址计算公式的解释
- 页表项(PTE)地址计算公式的解释
- windbg修改notepad内容(!pte/!dd/.process/s命令)
- 实践使用WinDBG从虚拟地址转换到物理地址
- WinDBG从Ring3到Ring0跟踪CreateFileW的执行流程
- WinDbg符号地址设置
- windbg 下载地址
- WinDbg演示IA-32 CPU下的Windows 分页机制下的地址转换过程
- 用windbg实现虚拟地址到物理地址转换(Converting Virtual Addresses to Physical Addresses)
- windbg调xp的calc(手工虚拟地址到物理地址转换练习)
- pte.h
- Prototype PTE
- WinDbg查看函数内存地址
- DZ X2与ASP网站进行整合
- WM_Close,WM_Destory与WM_Quit的区别
- 初学编写linux内核模块
- hdu 1847Good Luck in CET-4 Everybody!
- java程序跨服务器跨数据库批量导入导出百万级数据
- 3.windbg-!pte转换地址(ring0)
- 2.编程教父菜鸟也疯狂 For C++ 第三四课笔记
- 项目中对网络请求的封装,加入了全局缓存机制
- 拷贝构造函数与赋值构造函数的区别
- C#编写自定义控件
- 调试时提示无法启动程序 http://localhost:xxxx/xxx/xxx.aspx
- C++中的临时对象都是const类型
- C++拷贝构造函数(深拷贝,浅拷贝)
- 28.super关键字的使用