特殊的函数调用导致的堆栈信息不对的情况

  在调用函数advapi32!GetTokenInformation时,设置断点。运行至断点时,我想查看调用此函数的参数信息

 

但是此参数信息不对

我于是查看了当前的汇编指令

单步调试后,jmp指令进入KernelBase!GetTokenInformation

并且发现之前的堆栈信息不对,调用GetTokenInformation并非有此前显示的上一级调用堆栈调用,但是进入KernelBase!GetTokenInformation后,

调用堆栈显示正确。

根据以上分析

第一次调用K显示advapi32!GetTokenInformation的EBP信息应该为调用advapi32!GetTokenInformation函数的主调函数的EBP信息,所以使用dd??查看到的是advapi32!GetTokenInformation上一级函数的的相关栈信息。而调用到advapi32!GetTokenInformation时,EBP信息为什么没有智能的修改呢?我猜测是因为advapi32!GetTokenInformation执令信息里没有包含堆栈初始化信息(push EBP,push EBP,esp)。而进入KernelBase!GetTokenInformation后,一切正常。所以在这种情况下,可以使用esp相对地址查看参数信息。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值