Windbg查看Ntdll中的函数
1.打开windbg,和Notepad.exe,点Attach a Process

2.找到NotePad.exe,点击OK,开始debug

3.一开始显示出一些基本信息,圈出来的是notepad.exe调用的一些dll,第一个是ntdll.dll

4.在下面的输入框中,输入调试命令,lm m ntll即查看Notepad.exe有没有调用ntdll,输出信息如框框所示:

5.x ntll!*即查看ntdll的导出表,输出信息如框框所示:

6.u ntdll!NtAllocateVirtualMemory即查看ntdll中的NtAllocateVirtualMemory函数的实现,输出信息如框框所示:

Windbg查看Ntdll中函数的方法
450

被折叠的 条评论
为什么被折叠?



