首页
社区
课程
招聘
[旧帖] [已解决]怎么看到这些地址的内容? 0.00雪花
发表于: 2009-9-21 12:49 5755

[旧帖] [已解决]怎么看到这些地址的内容? 0.00雪花

2009-9-21 12:49
5755
kd> u 8059947E 8059947E+20
nt!NtAcceptConnectPort:
8059947e 689c000000 push 9Ch
80599483 6818a14d80 push offset nt!_real+0x128 (804da118)
80599488 e853ecf9ff call nt!_SEH_prolog (805380e0)
8059948d 64a124010000 mov eax,dword ptr fs:[00000124h]
80599493 8a8040010000 mov al,byte ptr [eax+140h]
80599499 884590 mov byte ptr [ebp-70h],al
8059949c 84c0 test al,al

以上内容是用windbg调试虚拟机里的xp sp2看到的结果
请问,有什么办法可以直接在本机看到本机以上地址的内容吗?

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 2523
活跃值: (520)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
调试本机内核
2009-9-21 13:11
0
雪    币: 1491
活跃值: (975)
能力值: (RANK:860 )
在线值:
发帖
回帖
粉丝
3
SOFTICE 调试本机内核
2009-9-21 17:22
0
雪    币: 203
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
windbg本机调试或者livekd
2009-9-21 21:18
0
雪    币: 376
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
用windbg选择“内核调试”本机调试,提示:Unable to read head of debugger data list, NTSTATUS 0xC0000001
据说是因为本机xp没有进入调试模式,先禁止了NOD32和360的自启动,卸载了虚拟光驱,然后在boot.ini添加了一行multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows?XP Professional - debug" /debug
重启,进入刚添加的debug模式,xp启动后,输入账号密码,在系统快要加载完毕的时候,死机……
重启,按F8,使用XP自带的调试模式,再次死机……

是还有其他什么地方需要设置的吗?
2009-9-23 12:12
0
雪    币: 203
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
我用windbg的本机调试功能未设置boot.ini中的/debug选项,可以正常使用,应该不需要设置什么别的地方,不行的话换个windbg版本试试看,我的版本号是6.10.0003.233
2009-9-23 21:22
0
雪    币: 635
活跃值: (101)
能力值: ( LV12,RANK:420 )
在线值:
发帖
回帖
粉丝
7
估计你机器上有什么软件干掉了本地调试,记得象冰点就有这个功能~
2009-9-23 21:25
0
雪    币: 376
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
windbg从6.11试到6.9.3,最后6.9.3终于可以在非debug模式下直接调试内核了~

至于是什么干掉了本地调试器还不清楚,只有改天有时间了把和驱动/调试有关的软件一个一个删掉慢慢查了...
2009-9-26 05:38
0
游客
登录 | 注册 方可回帖
返回
//