首页
社区
课程
招聘
[求助]下删除文件断点无法断下。
发表于: 2012-10-8 20:21 3989

[求助]下删除文件断点无法断下。

2012-10-8 20:21
3989
某老不死网游私服。
登陆器在找到主程序后,会释放一个叫GameProtect.sys的驱动。
想用windbg(内核调试模式)在删除函数(ZwDeletefile NtDeletefile)上下断点,但是断不下来。
bp /p ooxx zwdeletefile
bp /p ooxx ntdeletefile
bp zwdeletefile
bp ntdeletefile
均失败。

请教在文件删除之前断下的思路。


用主防什么的工具就不要说了,我想试一下纯用调试器,在他删除文件之前断下来,然后把文件拷贝出来。

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 211
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
没有被调用该函数时是断不下来的。
2012-10-9 09:26
0
雪    币: 2332
活跃值: (3799)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
3
这个我知道。所以,我想请教下,还有什么删除文件的方法?
2012-10-9 09:45
0
雪    币: 602
活跃值: (45)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
下创建文件断点,然后跟几步等文件释放,然后复制出来
2012-10-9 10:00
0
雪    币: 412
活跃值: (30)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
5
下断NtSetInformationFile,class = FileDispositionInformation,试试。
2012-10-9 14:08
0
游客
登录 | 注册 方可回帖
返回
//