本次跟踪的系统版本:
调试机(宿主机):WIN7 64位旗舰版
目标机(虚拟机):WIN7 32位旗舰版
1、在虚拟机里打开一个记事本,然后Ctrl+Break中断操作系统
2、在WinDBG中输入!process 0 0 notepad.exe查看记事本进程信息
3、在WinDBG中输入.process /i /p 进程内核对象地址,在本例中则应该输入.process /i /p 867b2030强制切换到目标进程。WinDBG显示继续执行需要输入g,输入g,回车
4、在WinDBG中输入.reload /f /user重载用户层模块符号,此步依据个人WinDBG的符号表下载不同而可能可以省略,有时不重载会出错,本次实验略过此步
5、输入bp kernel32!CreateFileW,回车,再输入g,再次回车</