调试无符号驱动

先用随便哪一个PE文件信息查看工具查看驱动加载的基址,通常来讲是0x10000,固然你也能够用IDA看。而后用IDA打开驱动,看DriverEntry的偏移,而后用这个偏移减去基址,获得a。用windbg的时候,下断点bu xxxx(模块名)+a。   比方说,TesSafe.sys中基址为0x01001000,DriverEntry偏移为0x01001005,偏移就是5,能够下断点 bu Tes
相关文章
相关标签/搜索