WinDbg 常用指令

参考网址:https://www.jianshu.com/p/56ff0bc43d3d?tdsourcetag=s_pcqq_aiomsg

断下

ctrl + break

运行

f5 或 g

打印字符

.echo 要打印的字符

寄存器信息

r

当前进程 PEPROCESS

$proc

断点

// 全局断点
bp nt!NtOpenProcess

// 仅在本进程中生效
bp /p @$proc nt!NtOpenProcess

加载 32位模块

!vad_reload

显示所有用户层进程

!process 0 0

附加到某个进程领空

.process /i 某个进程的PEPROCESS(由!process 0 0 得到)

查看内存

// 1字节显示
db 内存地址

// 4字节显示(小端对齐)
dd 内存地址

// 4字节显示(大端对齐)
dp 内存地址
dq 内存地址

查看当前进程名

db $proc + 0x450
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值