能力值:
( LV7,RANK:110 )
|
-
-
2 楼
bp @$exentry
bp $exentry
0:000> ? @$exentry
Evaluate expression: 4199040 = 00401280
0:000> bp @$exentry
0:000> bl
0 e 00401280 0001 (0001) 0:**** image00400000+0x1280
0:000> g
Breakpoint 0 hit
image00400000+0x1280:
00401280 55 push ebp
|
能力值:
( LV3,RANK:30 )
|
-
-
3 楼
你这是单机调试吧?我想知道在双机内核模式调试的时候应该怎么断?
|
能力值:
( LV7,RANK:110 )
|
-
-
4 楼
sorry,没有尝试过内核调试,暂时帮不了你.
|
能力值:
( LV8,RANK:130 )
|
-
-
5 楼
这个很简单啊。随便下个断点让它启动停住就可以啊,比如下条件断点到nt!PspCreateProcess,之后你想做什么都可以啊。
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
到进程空间
|
能力值:
( LV3,RANK:30 )
|
-
-
7 楼
我是这么干的,我下的是kernel32!createprocess ,然后进程空间就有aaa.exe的地址了,我就用
.process /i /p xxx,切换上下文,他就提示我需要按下g来切换上下文,我按下g之后又自动断下了,不过程序已经运行完了~ 我应该在哪个步骤去下 bp 40346b 这样的断点,来断下aaa进程空间的那个地址?
|
能力值:
( LV3,RANK:30 )
|
-
-
8 楼
我是这么干的,我下的是kernel32!createprocess ,然后进程空间就有aaa.exe的地址了,我就用
.process /i /p xxx,切换上下文,他就提示我需要按下g来切换上下文,我按下g之后又自动断下了,不过程序已经运行完了~ 我应该在哪个步骤去下 bp 40346b 这样的断点,来断下aaa进程空间的那个地址?
|
能力值:
( LV8,RANK:130 )
|
-
-
9 楼
首先,你的kernel32!createprocess断下来的时候,你就开始下断点就可以了啊。你没必要切什么进程,你当前进程就是这个,地址空间没必要切,但是你在内核下的时候使用bp /p xxxxx, 因为多进程的关系。
|
能力值:
( LV3,RANK:30 )
|
-
-
10 楼
kernel32!createprocess断下的时候,下断点断不住啊,而且我输入 !peb ,查看到的是explorer进程,不是我的目标进程啊,就算我输入 .process /p target.exe 然后 peb是这个进程了,但是还是断不下来~
|
能力值:
( LV8,RANK:130 )
|
-
-
11 楼
那你就按照我和你说的那个方式下,别切了。你要是还不行,你发给我试试看。
|
|
|