1. IDA或者OD分析程序,找到启动服务(CreateService,StartService)的调用代码看是要启动哪个文件
附加Services.exe,在CreateProcessInternalW下断,就能捕获到服务进程的创建
之后可以修改参数 dwCreateFlags 为挂起状态 CREATE_SUSPENDED(0x00000004)
之后可以附加调试服务进程,附加之后,打断点,再唤醒所有线程进行调试
1. IDA或者OD分析程序,找到启动服务(CreateService,StartService)的调用代码看是要启动哪个文件
附加Services.exe,在CreateProcessInternalW下断,就能捕获到服务进程的创建
之后可以修改参数 dwCreateFlags 为挂起状态 CREATE_SUSPENDED(0x00000004)
之后可以附加调试服务进程,附加之后,打断点,再唤醒所有线程进行调试