记录windbg调试使用

windbg 查看某进程
!process 0 0 Project3.exe
PROCESS ffffbf0f64cac080 SessionId: 1 Cid: 1154 Peb: 003a0000 ParentCid: 0db4
DirBase: 72645002 ObjectTable: ffffac09f680cd80 HandleCount: 186.
Image: Project3.exe

**PROCESS ffffbf0f64cac080 **:为该进程的eprocess结构体地址指针
Cid: 1154 :进程ID
Peb: 003a0000:保存着进程相关信息结构体
DirBase: 72645002:页目录基址 48位用 还有高18为保留

windbg 查看eprocess结构体
dt _eprocess ffffbf0f64cac080
在eprocess-> +0x000 Pcb : _KPROCESS -> [+0x030] ThreadListHead [Type: _LIST_ENTRY] 可以找到第一个指向线程ethread结构体指针
[+0x000] Flink : 0xffffbf0f61452378 [Type: _LIST_ENTRY *]
[+0x008] Blink : 0xffffbf0f652c4378 [Type: _LIST_ENTRY ]
要注意一下:flink指的是下一个,blink指的是前一个
windbg 查看ethread结构体 + 30位置
dt _ethread 0xffffbf0f61452378-0x2f8 (圈的线程的位置不通)
windbg 查看ethread结构体 + 0x5e0位置
dt _ethread 0xffffbf0f61452378-0x4e8 (圈的线程的位置不通)
注意:0xffffbf0f61452378这个指针指向的是线程_ethread结构体0x2f8 位置,所以要打印完整ethread结构体 需要- 0x2f8 才是ethread头部。
//srv
C:\Symbols;F:\xiangmu\MyDriver2\x64\Debug

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值