首页
社区
课程
招聘
收藏
免费 0
支持
分享
最新回复 (21)
雪    币: 19
活跃值: (1086)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
PsSetLoadImageNotifyRoutine
在他加载的时候 直接修改他的函数跳回原来的函数
但是我试过 不行 是不是时机的问题呢
2014-1-9 19:29
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
先开虚拟机双机调试,再断KdDisableDebugger,
2014-1-9 20:40
0
雪    币: 11
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
此贴已删除
2014-1-10 14:13
0
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
可是kd工具却能知道它被 hook 了
他是检查的ntoskrnl的IAT表
TP是直接HOOK的IAT
2014-1-12 14:55
0
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
我别的都解决了,现在卡在KdpStub函数地址这里。

怎么获取这个函数地址呢!!
2014-1-12 14:56
0
雪    币: 19
活跃值: (1086)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
在KdDisableDebugger 里面的 KiDebugRoutine里面搜索
2014-1-12 17:07
0
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
得不到,在双机调试的时候,KiDebugRoutine己经设置成KdTrap了,必须要用其他方法来获得。最好是正常方式。比如IAT之类的。但是现在有点迷茫。
2014-1-12 17:51
0
雪    币: 3
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
9
是TP吗,我现在虚拟机中,只要在调试模式,TP一加载就兰屏啊,有解吗
2014-1-12 20:33
0
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
是的。现在我就差得到KdpStub的函数地址,就可以双机调试了
2014-1-12 23:48
0
雪    币: 47
活跃值: (211)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
HP好像是把Kdb里的端口清0
2014-1-13 11:19
0
雪    币: 55
活跃值: (519)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
12
VisualKD不能用吗?
2014-1-13 12:02
0
雪    币: 102
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
兄台,我跟你一样。

我开始还以为是操作系统的缘故,
我以前主机是XP+虚拟机(XP),
现在主机换成了WIN7(64位)+虚拟机(XP)。
2014-1-15 10:31
0
雪    币: 3
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
14
那现在还兰吗
2014-1-16 18:31
0
雪    币: 102
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
还是蓝,
我还专门下载了泡泡堂,弄它的双机,结果OK的,
说明是DNF的问题。

每次在调试模式时,一开DNF马上出现了严重错误0x99999999。
不知道它怎么搞的。
2014-1-17 11:26
0
雪    币: 74
活跃值: (228)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
一样啊....咱开始还以为是虚拟机问题  反正开着virtualKD就会出0x99999999
2014-1-21 12:57
0
雪    币: 49
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
我的跟你们一样,VMware运行DNF就直接蓝屏,还是什么都不开,在内核调试模式下,就蓝屏。。。。
2014-1-23 16:08
0
雪    币: 508
活跃值: (202)
能力值: ( LV9,RANK:160 )
在线值:
发帖
回帖
粉丝
18
只要双机调试就会去执行到这

Txxxxxe+0x4a8d4:
f053f8d4 8da424f8ffffff  lea     esp,[esp-8]
f053f8db 89b4240c000000  mov     dword ptr [esp+0Ch],esi
f053f8e2 8da42408000000  lea     esp,[esp+8]
f053f8e9 58              pop     eax
f053f8ea 8b3424          mov     esi,dword ptr [esp]
f053f8ed 89b42404000000  mov     dword ptr [esp+4],esi
f053f8f4 c784240800000099999999 mov dword ptr [esp+8],99999999h
f053f8ff 8bb42404000000  mov     esi,dword ptr [esp+4]
2014-2-25 18:02
0
雪    币: 11
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
此贴已删除
2014-2-25 18:57
0
雪    币: 508
活跃值: (202)
能力值: ( LV9,RANK:160 )
在线值:
发帖
回帖
粉丝
20
内核编程,及内核调试.
关于调试可以看电子书<<软件调试>>
2014-2-25 19:15
0
雪    币: 11
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
此贴已删除
2014-2-25 19:19
0
雪    币: 13
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
windbg 如何进入 user  mode ?
谢谢 !
2014-3-16 15:28
0
游客
登录 | 注册 方可回帖
返回
//