首页
社区
课程
招聘
[求助]看不到DLL对应的物理内存
发表于: 2014-10-13 22:08 4554

[求助]看不到DLL对应的物理内存

2014-10-13 22:08
4554
小弟用windbg调试程序,想看某个程序加载的DLL所在物理内存地址

操作步骤就是安于此生发布过的帖子:http://bbs.pediy.com/showthread.php?t=181016

但是在页目录表找不到DLL页所在页表地址









这是操作图片,谁能告诉我缺少哪里搞错了?

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 39
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
其实我也是来看看的
2014-10-13 23:26
0
雪    币: 487
活跃值: (827)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
3
具体还是看你的机器吧,比如开了物理内存扩展和没有开的转换方式又不同,你看一下intel手册,上面有写的.

windbg的话你可以看看!vtop   !vpdd !pte
2014-10-13 23:32
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
没开PAE 是正常二级页表,先谢谢你!再看看
2014-10-13 23:42
0
雪    币: 3
活跃值: (47)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
是不是你debug的进程的上下文环境不对,windbg 输入.process /i 87b7c020 ,然后g,再次中断到windbg的时候才是calc的进程上下文,这时候取页表也进行线性地址到物理地址的转换。
2014-10-14 13:05
0
雪    币: 7169
活跃值: (10009)
能力值: ( LV17,RANK:797 )
在线值:
发帖
回帖
粉丝
6
Cr3里面的是物理地址。
Windbg读取的好像是线性地址。
2014-10-25 16:20
0
游客
登录 | 注册 方可回帖
返回