Windbg 内核态调试用户态程序而后下断点正确触发方法(亲自实现发现有效)

先开启真机内核态kernel调试spa

!process 0 0 svchost.exe.net

找到进程cid的地址调试

而后进入blog

.process /p  fffffa8032be2870进程

而后ci

.process /i; gfile

再次中断后继续im

必定要从新加载用户态调试符号d3

.reload /f /userimg

或者

.process /r /p  fffffa8032be2870

先下一个kernel32断点

bp /p fffffa8032be2870 kernel32!createfilew

而后下任意断点

bp /p fffffa8032be2870 ole32!CStdMarshal::UnmarshalObjRef

 

成功触发断点

 


--------------------- 做者:如鹿渴慕泉水 来源:CSDN 原文:https://blog.csdn.net/oshuangyue12/article/details/79344860 版权声明:本文为博主原创文章,转载请附上博文连接!

相关文章
相关标签/搜索