Windbg如何从调用地址获得函数调用名
来源:互联网 发布:省市区镇四级联动sql 编辑:程序博客网 时间:2024/06/06 02:18
0:000> dds poi(00405798+2) l1
0051b710 7e42974e user32!GetCursorPos
命令的原理是这样的。以下面这条指令为例:
call WINCMD32+0x1a908 (0041a908)
CALL指令调用的地址0041a908处通常是一条跳转指令:
00405798 ff2510b75100 jmp dword ptr [WINCMD32+0x11b710 (0051b710)] ds:0023:0051b710={user32!GetCursorPos (7e42974e)}
0040579e 8bc0 mov eax,eax
这条跳转指令的目的其实就是跳转到IAT表中对应API表项所保存的API入口。注意上面的机器码ff2510b75100,前两个字节ff25是操作码,后四个字节10b75100是操作数,其实就是间接跳转时取最终目标的地方,转换成DWORD就是0051b710。
使用!dh命令可以找到IAT表的位置:
0:000> !dh 00400000
...
11B000 [ 2A20] address [size] of Import Directory
...
也就是说IATA表的偏移是11B000,长度是2A20,上面的地址0051b710就是在这个范围内:
0:000> ?? 0x0051b710-(0x400000+0x11B000) < 0x2a20
bool true
也可以直接dds这个表,来了解导入了哪些API......
当然也可以对IAT表设断点,调用时停下来 :-)
知识普及:
http://blog.sina.com.cn/s/blog_4d2bfe580100096z.html
- Windbg如何从调用地址获得函数调用名
- 获得上级调用的函数名
- 如何分析Android libc crash,把调用地址转换为函数名显示调用堆栈
- 函数指针函数名转换成内存地址调用
- 函数名调用方法
- 换名调用函数
- 函数地址调用函数
- 通过函数名调用函数
- 如何打印内核调用堆栈及函数名
- LWIP中获得MAC地址和IP地址需要调用的函数
- Inside VCL:接口指针调用函数的时候,如何获得对象指针以完成函数调用?
- Inside VCL:接口指针调用函数的时候,如何获得对象指针以完成函数调用?
- Inside VCL:接口指针调用函数的时候,如何获得对象指针以完成函数调用?
- 根据函数名动态调用
- 可变函数名调用方式
- 如何从进程名获得进程ID
- 用GetprocAddress得到地址后该如何调用这个函数
- I2C从机地址如何获得?
- Qwt源码解读之QwtPlot类
- 淘宝的一些性能监控工具试用
- LNK2001: unresolved external symbol _ImmReleaseContext@8
- 新版本ArcGIS Server计划:不再支持32位系统,不再支持ADF开发方式
- 动态规划(5) 2168 Jokes With Turtles
- Windbg如何从调用地址获得函数调用名
- 面试经验:深圳IBM和另一家上市公司
- waitpid函数详解
- 【COCOS2DX-LUA 脚本开发之十三】解决lua项目编译Android出现get data from file failed、Cocos2dxActivity cannot be 路径等问题 .
- 【xinfanqie】Windows 8开机后自动进入桌面的策略
- Flex4与java交互
- mac os x 命令+10个常用命令行工具
- vsftpd主配置文件基本说明
- 【DG实验】搭建physical standby——rman