-
-
[原创]Ntoskrnl_Viewer X64:可在非测试模式下符号化浏览内核内存
-
发表于:
2022-8-28 19:00
8306
-
[原创]Ntoskrnl_Viewer X64:可在非测试模式下符号化浏览内核内存
1.驱动模块(编译后的驱动需要和EXE放在同一文件夹)
2.用户模块
3.成品模块(驱动已签名)
可在不开启测试模式和WinDbg本地调试的情况下,以符号化的形式浏览本地内存!
不管是否为导出函数、未导出函数、系统内核变量、标志,只要在PDB文件中的符号,都能浏览其内存。
只支持X64系统,理论上支持任何版本(只要微软公开了此版本的PDB)
(也可使用 l? 指定输出的个数,最大限度100 例: dq KeServiceDescriptorTable l4 效果如上图1)
不然驱动无法正常卸载!
以后可能会更新 “eb、ew、ed、eq”命令。
The commands "EB, EW, ED, EQ" may be updated later.
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
最后于 2022-8-31 21:57
被icey_编辑
,原因: 更新