Windbg查看进程的_EPROCESS结构
最近研究某驱动DebugPort清零,学习了使用Windbg查看_EPROCESS结构地址,采用Syser下断查找清零代码。下面主要写下Windbg查看进程的_EPROCESS结构,便以后查阅。大家知道,每一个进程都对应一个_EPROCESS结构,我们如何确定一个进程的_EPROCESS地址呢?以notepad.exe为例使用Windbg的Kernel Debug,输入命令lkd> !process 0 0 //查看当前进程PROCESS 8a5e7088 SessionId: 0 Cid: 0ff0
原创
2010-10-15 17:07:00 ·
6076 阅读 ·
0 评论