- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
对于32
位系统上的32
位进程,EAX
寄存器保存入口点的地址。但是 windbg 始终为该线程显示 0
。
在挂起状态下创建进程并执行
.thread <thread_address>
r
表演
eax=00000000 ebx=00000000 ecx=00000000 edx=00000000 esi=00000000 edi=00000000
eip=828b0c26 esp=8fe0ba04 ebp=8fe0ba48 iopl=0 nv up di pl nz na po nc
cs=0008 ss=0010 ds=0000 es=0000 fs=0000 gs=0000 efl=00000000
nt!KiSwapContext+0x26:
828b0c26 8b2c24 mov ebp,dword ptr [esp] ss:0010:8fe0ba04=8fe0ba48
在使用 GetThreadContext()
检查时,我在 EAX
中获得了当前值。
if (!CreateProcess("test.exe", nullptr, nullptr, nullptr, false, CREATE_SUSPENDED, nullptr, nullptr, &StartupInfo, &ProcessInfo))
{
std::cout << "Failed to create process " << GetLastError();
return 1;
}
CONTEXT Ctx;
Ctx.ContextFlags = CONTEXT_FULL;
GetThreadContext(ProcessInfo.hThread, &Ctx);
std::cout << Ctx.Eax << "\n"; //ImageBase + AddressOfEntryPoint
为什么windbg
显示0
而不是入口点地址。
最佳答案
假设您在目标(虚拟机/物理机)中创建了如下所示的暂停进程
并且您已使用内核调试器连接到该机器
并且您有适合二进制文件的私有(private) pdb,您可以简单地要求 windbg 使用 ?? 为您提供 Context.Eax C++ 表达式求值器
测试代码
#include <windows.h>
#include <stdio.h>
int main (void)
{
printf("lets Create a suspended process and look at it in kd\n");
STARTUPINFO si ={0};
PROCESS_INFORMATION pi ={0};
si.cb = sizeof(si);
char *cmdln = "c:\\windows\\system32\\calc.exe\0";
if( !CreateProcess( NULL,cmdln,NULL,NULL,FALSE,CREATE_SUSPENDED,NULL,NULL,&si,&pi ))
{
printf( "CreateProcess failed (%x).\n", GetLastError() );
return 0;
}
CONTEXT ctx ={0};
ctx.ContextFlags = CONTEXT_FULL;
GetThreadContext(pi.hThread, &ctx);
printf("Eax = %x\n",ctx.Eax);
int ans = 'n';
while (ans != 'y')
{
Sleep(5000);
ans = getchar();
}
printf("resuming the process\n");
ResumeThread(pi.hThread);
WaitForSingleObject( pi.hProcess, INFINITE );
printf("wait returned closing handles\n");
CloseHandle( pi.hProcess );
CloseHandle( pi.hThread );
}
编译链接
cl /Zi /W4 /analyze /Od /EHsc cpsusp.cpp /link /release
将编译后的可执行文件复制到运行 32 位 win7sp1 的虚拟机中并双击它它执行打印 eax 并等待按键
并且在连接到该虚拟机的 kd 中,您可以找到 eax 的实际值
kd> !process 0 2 cpsusp.exe <<< find the DirectoryBase and Threads of Process one is interested in
PROCESS 841cad40 SessionId: 1 Cid: 0110 Peb: 7ffd5000 ParentCid: 008c
DirBase: 0f90a000 ObjectTable: 95d5d210 HandleCount: 12.
Image: cpsusp.exe
THREAD 841b8d48 Cid 0110.0644 Teb: 7ffdf000 Win32Thread: 00000000 WAIT:
(WrLpcReply) UserMode Non-Alertable
841b8f7c Semaphore Limit 0x1
kd> .thread /p /r /P 841b8d48 << setting the thread context (just .thread isn't enough
Implicit thread is now 841b8d48 Implicit process is now 841cad40
.cache forcedecodeptes done
kd> kb
*** Stack trace for last set context - .thread/.cxr resets it
# ChildEBP RetAddr Args to Child
00 8ce3bae8 8285bd75 841b8d48 82925f08 82922d20 nt!KiSwapContext+0x26
XXXXXXXXXXXXXXXXXX snipped off irrelevent stack
16 0015f8e0 013d13d4 00000001 002cfe60 002d0bd8 cpsusp!main+0x114 [e:\code\cpsusp\cpsusp.cpp @ 25]
YYYYYYYYYYYYY snipped of iirelevent stack
1b 0015f98c 00000000 013d14b9 7ffd5000 00000000 ntdll!_RtlUserThreadStart+0x1b
kd> .frame /r /c 0x16 <<<< seeting the frame and forcing to retrieve the actual volatile registers
16 0015f8e0 013d13d4 cpsusp!main+0x114 [e:\code\cpsusp\cpsusp.cpp @ 25]
cpsusp!main+0x114:
001b:013d1114 89852cfdffff mov dword ptr [ebp-2D4h],eax
kd> dv
ctx = struct _CONTEXT <<<<<<<<<
cmdln = 0x014101d8 "c:\windows\system32\calc.exe"
pi = struct _PROCESS_INFORMATION
ans = 0n110
si = struct _STARTUPINFOA
kd> ?? ctx.Eax <<<<<<
unsigned long 0x212d6c <<<< this is the value you got printed in the remote machine
关于c++ - 在 windbg 中查看挂起进程的 eax 寄存器中的入口点地址,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/57341183/
目前,我有以下设置: A记录: mydomain.com - aaa.aaa.aaa.aaa subdomain.mydomain.com - aaa.aaa.aaa.aaa NS记录: mydoma
有人可以帮助我以最佳方式在流畅的 nHibernate 中映射以下情况吗? Address 类用于 Client 和 Company。如何在 SQL 中最有效地存储它?映射应该是什么样的?我已经考虑过
我正在尝试编写一个 Windows 应用程序,它将在来自 PC 的以太网链接上生成流量。 我想使用 webBrowser 控件不断拉取网页以产生流量。 在这种情况下,我希望每个 webBrowser
我正在编写一个 SIP 堆栈,我需要在消息中插入一个 IP 地址。该地址必须是用于发送消息的地址。我知道目标 IP 并且需要确定将用于发送消息的 NIC(其地址).... 最佳答案 为了扩展 Remy
如何使用 IP 地址获取 MAC 地址,但以下代码不起作用 packet = ARP(op=ARP.who_has,psrc="some ip",pdst = ip) response = srp(p
目前我想知道如何实现对本地无线网络(路由器)的获取请求以获取当前连接到当前连接的 LAN 的所有设备.... 所以我做了一些研究,显然“nmap”是一个终端/命令提示符命令,它将连接的设备返回到本地无
这个问题在这里已经有了答案: 关闭 11 年前。 Possible Duplicates: how to find MAC address in MAC OS X programmatically
我们正在为 ipad 开发一个 iOS 应用程序,它使用 bonjour 与其他设备连接,使用 couchbaseListener 与对等数据库进行复制。我们观察到,每当 [nsnetservice
我创建了 3 个实例,其中 3 个弹性 IP 地址指向这些实例。 我做了 dsc 的 yum 安装:dsc12.noarch 1.2.13-1 @datastax 并且/etc/cassandra/d
我正在尝试获取规模集中所有虚拟机的私有(private) IP 地址列表(没有一个虚拟机故意拥有任何公共(public) IP 地址)。我找到了如何从 az cli 获取此内容,如下所示: az vm
我正在尝试获取规模集中所有虚拟机的私有(private) IP 地址列表(没有一个虚拟机故意拥有任何公共(public) IP 地址)。我找到了如何从 az cli 获取此内容,如下所示: az vm
我正在尝试与该端口上的任何 IP 建立连接。最初,我将其设置为 10.0.0.7,这是我网络上另一台计算机的 IP,因此我可以测试客户端/服务器。但是,我希望它可以与任何计算机一起使用而不必将 IP
作为序言,我开发了自己的 CRM(类似于 SalesForce 或 SAP),其“规模”要小得多,因为它面向服务,而不是销售。我在 Ubuntu 16.04 服务器上使用 MySql 或 MariaD
在我的项目中,我想做如下事情: static void test0(void) { printf("%s [%d]\n", __func__, __LINE__); } static void
我的机器上有两个网卡,配置了两个独立的 IP 地址。两个 IP 地址都属于同一个网络。我是否正确地说,当我创建一个特定于这些 IP 地址之一的套接字时? 更新: 这是我的情况: 我有一个位于 192.
当然,我意识到没有一种“正确的方法”来设计 SQL 数据库,但我想就我的特定场景中的优劣获得一些意见。 目前,我正在设计一个订单输入模块(带有 SQL Server 2008 的 Windows .N
我们将保存大量地址数据(在我公司的眼中,每个客户大约有150.000至500.000行)。 地址数据包含约5列: 名称1 名称2 街(+否) 邮政编码 市 也许以后再添加一些东西(例如电话,邮件等)
好的,我们在生产中实现了 Recaptcha。我们收到错误是因为它无法到达使用该服务所需的 IP 地址。我们为 IP 地址打开一个端口以到达 Google。没问题。我们这样做并显式配置该 IP 地址以
此页面使用 Drupals 联系表发送电子邮件:http://www.westlake.school.nz/contact 问题是,学校员工使用 outlook。当他们收到来自 parent 等的电子
是否可以将用户输入的邮政编码转换为文本框并将其转换为CLLocation?我正在尝试比较其当前位置与地址或邮政编码之间的距离,如果可以从NSString中创建CLLocation,这将很容易。 最佳答
我是一名优秀的程序员,十分优秀!