您的位置:首页 > 其它

R0与R3联调

2016-03-31 15:45 197 查看
1:使用!process 0 0 获取用户空间的进程的信息 //这步之前已经给要调试的驱动加载符号了

!process 0 0

2:使用.process /p + 你需要调试的应用程序的EProcess地址,切换到应用程序的地址空间

.process /p 0x81a02af0

3:重新加载user程序的 PDB文件 (需在Windbg里设置好R3的符号和源代码)然后运行(不要在对话框里的reload位置点勾)://不用设置R0的代码

.reload /f /user

4:使用非侵入式的切换进程空间

.process /i /p 0x81a02af0

5:下应用层断点

bp user32!ExitProcess

注意在x64下使用kv kb kp命令不能显示从R3->R0的调用

而在x86下使用kv kb kp命令是显示整个调用过程的
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息
标签: