参考网址:https://www.jianshu.com/p/56ff0bc43d3d?tdsourcetag=s_pcqq_aiomsg
断下
ctrl + break
运行
f5 或 g
打印字符
.echo 要打印的字符
寄存器信息
r
当前进程 PEPROCESS
$proc
断点
// 全局断点
bp nt!NtOpenProcess
// 仅在本进程中生效
bp /p @$proc nt!NtOpenProcess
加载 32位模块
!vad_reload
显示所有用户层进程
!process 0 0
附加到某个进程领空
.process /i 某个进程的PEPROCESS(由!process 0 0 得到)
查看内存
// 1字节显示
db 内存地址
// 4字节显示(小端对齐)
dd 内存地址
// 4字节显示(大端对齐)
dp 内存地址
dq 内存地址
查看当前进程名
db $proc + 0x450