首页
社区
课程
招聘
未解决 [求助]IDA分析windows内核文件符号加载问题
发表于: 2024-1-22 09:37 2459

未解决 [求助]IDA分析windows内核文件符号加载问题

2024-1-22 09:37
2459

我使用IDA7.7分析win11内核文件,ida成功在微软的符号仓库下载了pdb文件,但是IDA展示的结构体不完整,函数符号是正常的,我通过工具查看下载的符号文件发现符号文件中是存在对应的结构体的。

查找kpcr结构体,发现在结构体中是没有的。

查看下载的pdb文件是正常下载了的

使用PDBRipper工具查看符号文件,能够正常查看到结构体。


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 2079
活跃值: (2026)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
Local Types视图有没有_KPCR,有的话右键,同步到idb
2024-1-22 10:16
0
雪    币: 209
活跃值: (354)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
xiangyandt Local Types视图有没有_KPCR,有的话右键,同步到idb

有是有但是导入后结构不太对

2024-1-22 10:26
0
雪    币: 2079
活跃值: (2026)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
它里面还有其他结构体,你全同步到idb。尤其那个_KPRCB
2024-1-22 10:46
0
雪    币: 209
活跃值: (354)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
xiangyandt 它里面还有其他结构体,你全同步到idb。尤其那个_KPRCB

全部导入了,但是这个结构还是存在问题,都没有相互引用的关系,而且结构展示不玩完整

2024-1-22 11:02
0
雪    币: 2079
活跃值: (2026)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
你这大小都不对,我win10上的都0x9080。全清掉重新Load下,或者手工对着pdbripper调整下
2024-1-22 12:47
0
游客
登录 | 注册 方可回帖
返回
//