首页
社区
课程
招聘
[旧帖] 求助, windbg 双机调试跟入sysenter 问题 0.00雪花
发表于: 2012-3-2 08:35 4824

[旧帖] 求助, windbg 双机调试跟入sysenter 问题 0.00雪花

2012-3-2 08:35
4824
原本想调试 OD 无法附加进程的问题(某些保护原因). 于是使用 windbg调试OD.

当跟入ntdll!NtDebugActiveProcess后 辗转进入 sysenter 调用返回后失败. 网上查了半天资料说内核态可以跟入, 但是为什么 双机内核模式调试仍然 无法跟入 sysenter?

操作步骤:

.process /p [PROCESS值]
.reload /f /user
bp ntdll.NtDebugActiveProcess

单步, 执行到sysenter F11 仍然跟跟OD情况一样进不去直接执行过去了.

请问哪位高手能指点下. 该怎么跟进sysenter 39h

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 37
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
用RDMSR指令读取KiFAstCallEntry的地址,下断点,就可以了
2012-5-11 20:28
0
雪    币: 8534
活跃值: (18430)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
3
sysenter执行前,bp KiFastCallEntry 行否?
我刚刚试了可以
PS:在前面调试R3时,应该用 .process  /i /p  xxxx   然后它会提示你按“g"运行,随后系统中断下来才是在进程XXXX的环境里,这时再下bp NtDebugActiveProcess, 否则断下来不一定是在你期望的进程里的系统调用

刚才试验发现中断下来不对,查了一下,中断在指定进程里的调用应该为 bp /p xxxx  Ntyyyy
2012-5-11 21:49
0
游客
登录 | 注册 方可回帖
返回
//