如 bp /w "@rcx==94" nt!NtWaitForSingleObjectg 只有VM虚拟机是繁忙状态(无法操作),只能通过中断Ctrl-B,经测试在用户模式可以断下的,但是内核模式下不行,哪位大佬知道是什么原因呢?
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
1.确定下自己是由符号的. nt!xxx存在.
2.可以使用bu 看看.
3.使用下老的debug 条件断点.
4.确定下你的base. 94和0x94是两回事. 可以使用n 16设置下. 这样94代表的就是0x94. 精确下这个值.
5.NtWaitforsingobject第一个参数应该是句柄. 难道每次句柄是一样的吗? 可以试试 echo 输出下.
bp nt!NtWaitForSingleObject"j (@rcx)==94 ''; 'gc' " bp nt!NtWaitForSingleObject ".if (@rcx==94) { } .else {gc}"
TkBinary 1.确定下自己是由符号的. nt!xxx存在.2.可以使用bu 看看. 3.使用下老的debug 条件断点.4.确定下你的base. 94和0x94是两回事. 可 ...
heheghosts 大佬,确认符号是正确加载了,使用了旧的bp断点也是如此,还有 !process 0 0 输出结果都很慢,有点无头绪了。。
莫不是因为使用串口调试的原因吗?
heheghosts 莫不是因为使用串口调试的原因吗?
. windbg or windbg preview?
TkBinary 串口确实很慢,有条件可以试试网络.
heheghosts 使用网络也是如此,有点懵了,难道是Vmware版本的问题,以前使用vm16是ok的,目前用的vm17 pro
TkBinary 应该无关. 那我不知道了了. 期待你能解决.[em_85]