首页
社区
课程
招聘
未解决 [求助]我用ProcMon检测到此程序有读写注册表的动作,但在Onlydbg中如何查看和注册表相关的动作呢?
发表于: 2023-8-6 15:27 2814

未解决 [求助]我用ProcMon检测到此程序有读写注册表的动作,但在Onlydbg中如何查看和注册表相关的动作呢?

2023-8-6 15:27
2814

我用ProcMon检测到此程序有读写注册表的动作,但在Onlydbg中如何查看和注册表相关的动作呢?


PS:我已经用od清除了后台请求网络的动作。




[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 1790
活跃值: (3785)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
2
非常简单。  在ProcMon中你关心的那条操作记录上右键属性。 里面会有个调用堆栈页面,详细描述了从软件调用WIN32 API到内核函数到IO驱动访问文件的调用堆栈过程,直接找到你感兴趣的调用堆栈帧,例如软件的那条,查看该帧中函数的代码调用内存地址,然后在OLLYDBG中附加对应的软件,直接反汇编跳转到对应的内存地址下断点即可。
2023-8-7 12:28
2
雪    币: 230
活跃值: (429)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
多谢  @拍拖
2023-8-7 16:14
0
雪    币: 1440
活跃值: (1350)
能力值: ( LV3,RANK:23 )
在线值:
发帖
回帖
粉丝
4

mark

最后于 2023-8-7 18:16 被Black貓①呺编辑 ,原因:
2023-8-7 18:14
0
雪    币: 35795
活跃值: (7155)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
拍拖 非常简单。 在ProcMon中你关心的那条操作记录上右键属性。 里面会有个调用堆栈页面,详细描述了从软件调用WIN32 API到内核函数到IO驱动访问文件的调用堆栈过程,直接找到你感兴趣的调用堆栈帧 ...
多谢提醒,又进一阶,以往只是用很少查更进一级。
2023-8-8 18:01
0
游客
登录 | 注册 方可回帖
返回
//