gpt4 book ai didi

windows - 使用 windbg 转储 EPROCESS

转载 作者:可可西里 更新时间:2023-11-01 14:45:25 25 4
gpt4 key购买 nike

我正在试验 LibVMI 和 Windows 7 32 位;为了正确设置,我需要查看 EPROCESS 结构的前 8 个字节(库在内存中搜索魔数(Magic Number),应该就是它)。

我的 Windows-fu 不强,所以谁能告诉我如何转储适当的内存位?我正在运行本地内核调试器,我已经得到了“dt nt!_EPROCESS”,但这似乎只是向我展示了结构的格式,而不是其中的实际内容。

最佳答案

命令是:

dt nt!_EPROCESS <address>

您应该能够从 !process 0 7 的输出中获取地址。

关于windows - 使用 windbg 转储 EPROCESS,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/11106402/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com