2017-05-09
先看看这个是否有啥启发没:
http://blog.csdn.net/zhaohaijie600/article/details/45246569
1、 ip (00007f9954108feb )减去 7f99540df000 得到 29feb
7f9954 0df000
![](https://i-blog.csdnimg.cn/blog_migrate/5538c5b0244c42ef26bc049fdde5b9f5.png)
得出大致位置; 29c00 是函数在 动态连接库中的相对位置:
![](https://i-blog.csdnimg.cn/blog_migrate/45b10fab7e5a09e2032a3ef18557e324.png)
2、反汇编得出具体位置:
objdump -dS /usr/local/lib/libsmb.so >smb.dump
图中的 29feb 是刚通过减,求出的位置值
![](https://i-blog.csdnimg.cn/blog_migrate/1038a87e57ac128d96a37ee06561340d.png)
分析前面调用的具体函数 GetNTStatusInfo,一般都能解出问题;
如果能看懂汇编语言,能更快锁定问题的具体位置;
希望交流,不足之处请补充