調試無符號驅動

先用隨便哪一個PE文件信息查看工具查看驅動加載的基址,通常來講是0x10000,固然你也能夠用IDA看。而後用IDA打開驅動,看DriverEntry的偏移,而後用這個偏移減去基址,獲得a。用windbg的時候,下斷點bu xxxx(模塊名)+a。   比方說,TesSafe.sys中基址爲0x01001000,DriverEntry偏移爲0x01001005,偏移就是5,能夠下斷點 bu Tes
相關文章
相關標籤/搜索