我使用IDA7.7分析win11内核文件,ida成功在微软的符号仓库下载了pdb文件,但是IDA展示的结构体不完整,函数符号是正常的,我通过工具查看下载的符号文件发现符号文件中是存在对应的结构体的。
查找kpcr结构体,发现在结构体中是没有的。
查看下载的pdb文件是正常下载了的
使用PDBRipper工具查看符号文件,能够正常查看到结构体。
[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法
xiangyandt Local Types视图有没有_KPCR,有的话右键,同步到idb
有是有但是导入后结构不太对
xiangyandt 它里面还有其他结构体,你全同步到idb。尤其那个_KPRCB
全部导入了,但是这个结构还是存在问题,都没有相互引用的关系,而且结构展示不玩完整