Windbg里查看Shadow SSDT

    内核当中已经导出了KeServiceDescriptorTable,可以直接在Windbg当中使用dd命令查看,对于Shadow SSDT的地址,在WinXP当中,地址是KeServiceDescriptorTable-0x40.为了查看win32k的SYSTEM_SERVICE_TABLE,记得要切换到具有图形界面的进程上下文当中才能正确查看.KeServiceDescriptorTableShadow包含了4个SYSTEM_SERVICE_TABLE结构,但是只用了前两个,第一个和KeServiceDescriptorTable一样,查看ntoskrnl.exe的服务.而第二个这是查看win32k.sys的服务.

    ring3下3个重要的系统dll,KERNEL32.dll,USER32.dll和GDI32.dll在内核中的实现对应关系为KERNEL32.dll->Ntoskrnl.exe,USER32.dll,GDI32.dll->Win32k.sys.为了查看win32k.sys的服务表,必须进入拥有用户Session的进程上下文(不过如果你想对ShadowSSDT里的函数用u命令还是要切到有GUI的进程中),win32k.sys才会被加载.具体命令流程如下:

1. !Process 0 0 //枚举进程,!命令

2. .process /p xxxxxxxx //xxxxxxxx表示_EPROCESS地址, .命令

3. dd poi[KeServiceDescriptorTable-0x40+0x10] //+0x10表示跳过ntoskrnl的SYSTEM_SERVICE_TABLE

 

    有图有真相,如果发现在windbg无法查看shadow SSDT的童鞋可以参考一下^_^

 


update: 2011-11-22 更正关于进程上下文的错误,感谢honkerhzt兄弟的指点

回答: Windbg是一款强大的调试工具,可以用于查看和分析调试信息。在Windbg中,可以使用调试器命令窗口来输入调试程序命令并查看命令输出。这是我们进行调试时主要打交道的窗口。\[2\]此外,如果需要深入研究问题,还可以使用IDA反汇编工具来查看二进制文件中的汇编代码的上下文,以最直观地了解软件崩溃的原因。\[1\]对于静态分析dump文件,可以按照一般的步骤进行分析,具体的步骤可以参考一篇详细的文章,如《使用Windbg静态分析dump文件的一般步骤详解》。\[3\]总之,Windbg是一个功能强大的调试工具,可以帮助我们查看和分析调试信息。 #### 引用[.reference_title] - *1* *3* [Windbg使用详解](https://blog.csdn.net/chenlycly/article/details/120631007)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v91^control_2,239^v3^insert_chatgpt"}} ] [.reference_item] - *2* [Windbg调试(使用方法)](https://blog.csdn.net/qq_34754747/article/details/105230294)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v91^control_2,239^v3^insert_chatgpt"}} ] [.reference_item] [ .reference_list ]
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值