首页
社区
课程
招聘
[求助]WinDbg中如何列出当前被调试进程中所有打开的文件路径?
发表于: 2011-2-17 21:44 7010

[求助]WinDbg中如何列出当前被调试进程中所有打开的文件路径?

2011-2-17 21:44
7010
RT,只知道用!handle来列出所有句柄,然后通过file型的句柄来!handle xxx f却不能得到具体的文件路径。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 656
活跃值: (448)
能力值: ( LV12,RANK:360 )
在线值:
发帖
回帖
粉丝
2
lz 是windbg 啊 打错了
2011-2-17 21:46
0
雪    币: 1259
活跃值: (38)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
stu
3
谢谢,不过麻烦说重点。
2011-2-17 22:12
0
雪    币: 656
活跃值: (448)
能力值: ( LV12,RANK:360 )
在线值:
发帖
回帖
粉丝
4
我的重点已经说完了.友情顶贴
2011-2-17 22:50
0
雪    币: 29
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
关注!!!!
2011-2-18 03:25
0
雪    币: 154
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
同求!!!
2011-2-18 08:39
0
雪    币: 234
活跃值: (83)
能力值: ( LV10,RANK:170 )
在线值:
发帖
回帖
粉丝
7
bp kernel32!CreateFileA "da poi(esp+4);g"

bp kernel32!CreateFileW "du poi(esp+4);g"

等等等等。。。
2011-2-18 09:52
0
雪    币: 357
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
使用内核模式:

可以列出当前进程的所有File类型:

!handle 0 3 -1 File


结果:
00fc: Object: 890bdf90  GrantedAccess: 00120089 Entry: e3bef1f8
Object: 890bdf90  Type: (8a662ca0) File
    ObjectHeader: 890bdf78 (old version)
        HandleCount: 1  PointerCount: 2
        Directory Object: 00000000  Name: \Virtual Machine\Symbols\ntkrpamp.pdb\17CCA6918E304439ABDE9B9CE264C4041\ntkrpamp.pdb {HarddiskVolume2}

2011-2-18 10:08
0
游客
登录 | 注册 方可回帖
返回
//