您的位置:首页 > 其它

Windbg条件断点之字符串比较

2016-02-23 17:11 323 查看
bu ntdll!LdrLoadDll "r $t0=poi(poi(esp+c)+4);as /mu ${/v:dllname} @$t0;.block{.if($spat(\"${dllname}\",\"*pass.dll\")){kbn}; .else{ad ${/v:dllname};g}}"

// 判断注册表查询的是否是Start *值
bu kernel32!RegQueryValueExW ".if(poi(esp+8)>0) {r $t0=poi(esp+8);as /mu ${/v:valuename} @$t0;du @$t0;.block{.if($spat(\"${valuename}\",\"Start*\")){kbn};.else{ad ${/v:valuename};g}}};.else{g; dd poi(esp+8)}"

扫描虚拟内存中的PE头

.imgscan
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息
标签: