Windbg调试去掉无用输出
0: kd> ed nt!Kd_SXS_Mask 0
0: kd> ed nt!Kd_FUSION_Mask 0
切换进程CR3
可以用/i来切换,它会进行实际的进程切换,所以执行后先g一下,如果使用了 /i,必须使用g (Go)命令来执行目标。数秒之后,目标会再次中断到调试器中,并且指定的Process 被激活并用作当前进程上下文。
0: kd>.process /i 进程对象
uf win32k!NtUserGetForegroundWindow //查看win32k函数