先开启真机内核态kernel调试spa
!process 0 0 svchost.exe.net
找到进程cid的地址调试
而后进入blog
.process /p fffffa8032be2870进程
而后ci
.process /i; gfile
再次中断后继续im
必定要从新加载用户态调试符号d3
.reload /f /userimg
或者
.process /r /p fffffa8032be2870
先下一个kernel32断点
bp /p fffffa8032be2870 kernel32!createfilew
而后下任意断点
bp /p fffffa8032be2870 ole32!CStdMarshal::UnmarshalObjRef
成功触发断点
--------------------- 做者:如鹿渴慕泉水 来源:CSDN 原文:https://blog.csdn.net/oshuangyue12/article/details/79344860 版权声明:本文为博主原创文章,转载请附上博文连接!