使用ProcMon及windows symbols进行文件操作类API定位

      一直想使用ProcMon进行文件操作类API跟踪,但一直未能成功,今天终于实现,现与大家分享。

    我使用的是ProcMon2.8,大家到微软网站下载适合自己操作系统版本的Symbols文件。安装Symbols文件后,打开ProcMon,选择Options->Configure Symbols,弹出如下对话框

 

 

图一

 

请在SymbolPaths下填写你的Symbols文件所在路径,我的是c:/windows/Symbols;同时最为重要的一点,请将对应的DLLEXE文件所在路径填写,如Kernel32.dll一般在c:/windows/system32/;目录下,驱动一般在c:/windows/System32/drivers; 此乃成功之关键。呵呵。

至此,你可以开始捕获数据,然后暂停捕获,选择一个如文件处理类的event,双击,选择Stack,出现如下对话框,一切尽在掌握中。呵呵。

图二

 

 

希望对你有帮助。如果有问题,请沟通。

 

 

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值