首页
社区
课程
招聘
[求助]windbg脚本的问题
发表于: 2014-1-5 13:43 3333

[求助]windbg脚本的问题

2014-1-5 13:43
3333
下断某个内核函数,如果ebp+8是线程句柄,怎么样下条件断点于特定进程id?菜鸟求指点阿

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费
支持
分享
最新回复 (4)
雪    币: 60
活跃值: (25)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
/p EProcess 选项
EProcess 为进程对象,可用!process获取
2014-1-5 22:44
0
雪    币: 60
活跃值: (25)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
没看清楚你说的是脚本,这个就不知怎么写了
2014-1-5 22:46
0
雪    币: 35
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
是脚本,应该是这个样子的bp Ntxxxx ".if(??( poi(@ebp+0x8)))=cid {} .else {dd (@ebp+0x8) l1;gc}"

昨天找了半天也没找到答案,就是不知道windbg怎么样从线程句柄到进程id,继续求答案阿
2014-1-6 12:41
0
雪    币: 60
活跃值: (25)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
首先用!process找到特定进程的EProcess 地址,然后再在脚本里用bp /p EProcess 地址 Ntxxxx ".if(??( poi(@ebp+0x8)))=cid {} .else {dd (@ebp+0x8) l1;gc}" 应该可以吧,,,
2014-2-8 19:31
0
游客
登录 | 注册 方可回帖
返回

账号登录
验证码登录

忘记密码?
没有账号?立即免费注册