首页
社区
课程
招聘
[求助]WinDbg远程内核调试时,怎么查看用户模式的内存地址?
发表于: 2010-12-27 09:26 5328

[求助]WinDbg远程内核调试时,怎么查看用户模式的内存地址?

2010-12-27 09:26
5328
由于刚开始使用WindDbg调试某驱动时,断在KeInsertQueueApc上,传入的第三个参数是0x1b16720,查看该地址时都是“?????”,我想看一下该地址中的内容,怎么看,欢迎大侠们不吝赐教!!!

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 161
活跃值: (27)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
gog
2
先切换进程空间到你用户态地址所在空间
.process /i /p _eprocess
2010-12-27 09:33
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
非常感谢,刚学习使用WinDbg进行内核调试,有些东西还是不懂,再问一下,怎么确定您给的“.process /i /p _eprocess”中的_eprocess???
2010-12-27 09:44
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
该驱动前面调用了KeStackAttachProcess,利用KeStackAttachProcess中的“_kprocess”能确定吗?
2010-12-27 09:46
0
雪    币: 161
活跃值: (27)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
gog
5
就是你所说的0x1b16720所属进程的_eprocess啊
用!process 0 0 看吧
2010-12-27 10:52
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
多谢,多谢!
2010-12-27 11:40
0
游客
登录 | 注册 方可回帖
返回
//