首页
社区
课程
招聘
windbg带源码调试云驱动
发表于: 2018-11-26 20:13 4498

windbg带源码调试云驱动

2018-11-26 20:13
4498
windbg怎么带源码调试 内核自己载入的驱动呢? 就是自己载入 自己修复导入表等等  断点触发  windbg只显示汇编 不定位到源码啊 有pdb 也有源码 想写个插件 应该hook哪个函数呢  

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (8)
雪    币: 12876
活跃值: (9352)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
2
.reload /i xxx.dll=xxxx
2018-11-26 20:22
1
雪    币: 83
活跃值: (1092)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
3
hzqst .reload /i xxx.dll=xxxx
感谢大表哥啊  我要调试的是驱动  内存载入的那种 你懂得   断点触发后  .reload /i xxx.sys=xxxx(这里是pdb的名字吗)
2018-11-26 21:07
0
雪    币: 2235
活跃值: (1400)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
4
云驱动不是无模块驱动吗
2018-11-26 21:25
0
雪    币: 83
活跃值: (1092)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
5
hzqst .reload /i xxx.dll=xxxx
谢谢 知道怎么用了  但是 对于纯shellcode  就没用了  需要自己写windbg插件 hook它的查找符号函数 去加载自己的符号 但是hook哪个函数呢? DIA系列的 
2018-11-26 21:50
0
雪    币: 12876
活跃值: (9352)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
6
killpy 谢谢 知道怎么用了 但是 对于纯shellcode 就没用了 需要自己写windbg插件 hook它的查找符号函数 去加载自己的符号 但是hook哪个函数呢? DIA系列的
reload /i xxx.dll=xxxx可以对无模块的PE使用只要你的PE结构完整,纯shellcode又不是编译器哪来的符号?
最后于 2018-11-27 08:17 被hzqst编辑 ,原因:
2018-11-27 08:14
0
雪    币: 2673
活跃值: (3560)
能力值: ( LV13,RANK:1760 )
在线值:
发帖
回帖
粉丝
7
327K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6K6N6r3q4U0K9$3!0$3k6i4u0X3L8r3!0%4i4K6u0W2j5$3!0E0i4K6u0r3M7i4g2W2M7%4c8A6L8$3&6K6i4K6u0r3x3U0M7#2y4U0t1J5x3o6y4Q4x3V1k6D9L8$3q4V1i4K6u0V1k6r3u0Y4i4K6u0V1M7%4W2E0j5X3!0D9i4K6u0V1k6X3W2D9k6g2)9J5k6r3W2F1N6r3!0Q4x3X3c8%4K9h3&6V1j5X3M7`.
ae7K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6Y4j5i4u0W2N6r3S2E0i4K6u0r3L8h3q4H3x3X3c8T1k6H3`.`.

hzqst说的是对的,reload可以
最后于 2019-1-6 13:18 被安于此生编辑 ,原因:
2018-11-27 16:26
0
雪    币: 2673
活跃值: (3560)
能力值: ( LV13,RANK:1760 )
在线值:
发帖
回帖
粉丝
8
up

内存加载的PE,你有PE文件和PDB文件就可以
.reload /i 模块名=基地址

纯shellcode不行
最后于 2019-1-6 13:17 被安于此生编辑 ,原因:
2018-11-27 16:26
0
雪    币: 248
活跃值: (3789)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
.reload /i 模块名=基地址
2018-11-30 02:20
0
游客
登录 | 注册 方可回帖
返回