随笔分类 -  windbg

摘要:参考 https://www.52pojie.cn/thread-1663524-1-1.html Windows 10 x64 异常分发 系统版本: 系统版本.png (28.46 KB, 下载次数: 0) 下载附件 2022-7-20 00:49 上传 这个版本吾爱破解论坛有人分享了,也可以下载 阅读全文
posted @ 2024-04-24 16:04 狂客 阅读(477) 评论(0) 推荐(0)
摘要:参考:http://m.blog.chinaunix.net/uid-22954220-id-4733247.html 准备2台虚机,一台target目标机,用于运行要调试的windows系统(调试内核),一台debug调试机,用于运行windbg,配置步骤如下: 1.运行target虚机,在kvm 阅读全文
posted @ 2022-11-12 12:12 狂客 阅读(145) 评论(0) 推荐(0)
摘要:参考:https://mhcerri.github.io/posts/debugging-the-ubuntu-kernel-with-gdb-and-qemu/ This tutorial focuses on the practical aspects of preparing an Ubunt 阅读全文
posted @ 2022-11-11 16:51 狂客 阅读(132) 评论(0) 推荐(0)
摘要:参考:http://www.alonemonkey.com/details-in-pspcidtbale.html 一、PspCidTable概述 PspCidTable也是一个句柄表,其格式与普通的句柄表是完全一样的,但它与每个进程私有的句柄表有以下不同: 1.PspCidTable中存放的对象是 阅读全文
posted @ 2022-11-11 16:46 狂客 阅读(396) 评论(0) 推荐(0)
摘要:作者:狂客,原创文章.转载请注明来源,侵权必究 #ifndef UNICODE #define UNICODE #endif #include <windows.h> #include <stdio.h> #define NT_SUCCESS(x) ((x) >= 0) #define STATUS 阅读全文
posted @ 2022-09-02 11:41 狂客 阅读(439) 评论(0) 推荐(0)
摘要:windbg修改 nt!Kd_DEFAULT_MASK 为4字节 0xffffffff 即可或者修改注册表 Created registry key "Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manag 阅读全文
posted @ 2021-11-19 13:50 狂客 阅读(238) 评论(0) 推荐(0)
摘要:转载: https://blog.xpnsec.com/anti-debug-openprocess/ 看雪翻译:https://bbs.pediy.com/thread-223857.htm 本周我有了休息时间,来回顾一下反调试技术。目前,Bug Bounty平台上有大量程序依赖于客户端应用,而且 阅读全文
posted @ 2019-07-04 17:45 狂客 阅读(3429) 评论(0) 推荐(3)
摘要:#pragma code_seg(“PAGE”) 作用是将此部分代码放入分页内存中运行。 #pragma code_seg() 将代码段设置为默认的代码段 #pragma code_seg("INIT") 加载到INIT内存区域中,成功加载后,可以退出内存 转自:http://blog.csdn.n 阅读全文
posted @ 2019-05-21 18:11 狂客 阅读(994) 评论(0) 推荐(0)
摘要:转载:https://blog.csdn.net/wolfman125/article/details/56665300 编译时控制分页能力 有时,驱动程序的某些部分必须驻留内存而另一些可以被分页,这就需要一种能控制代码和数据是否分页的方法。通过指导编译器的段分配可以实现这个目的。在运行时,装入器通 阅读全文
posted @ 2019-05-21 18:07 狂客 阅读(512) 评论(0) 推荐(0)
摘要:环境 win7x64 Microsoft Windows [版本 6.1.7601]也是一个朋友 HOOK IDT 测试 问我IDT为啥老是蓝屏。结果是因为swapgs问题。 如果你知道swapgs作用。或者 在IDT swapgs起到的作用 就不用往下看了。 给我朋友解释了 结果他还是不理解。。。 阅读全文
posted @ 2018-11-12 16:34 狂客 阅读(1329) 评论(0) 推荐(1)
摘要:参考资料 https://blog.csdn.net/wdykanq/article/details/7752909 http://blog.51cto.com/laokaddk/404584 内核层创建内存映射用户层 PVOID pShareMM_SYS; PMDL pShareMM_MDL; P 阅读全文
posted @ 2018-11-01 13:07 狂客 阅读(1898) 评论(0) 推荐(0)
摘要:首先必须是linux系统 如 Ubuntu deepin 我用的是deepin 客户端 建立串口 服务端 客户端 windbg 直接 如 /tmp/com1 那么 Port必须是 com1 如 /tmp/com2 那么 Port必须是com2 原创文章 转载请注明 侵权必究 作者 狂客 QQ 214 阅读全文
posted @ 2018-08-24 10:46 狂客 阅读(824) 评论(0) 推荐(0)
摘要:ida 选择 window windbg后 记得选择内核模式 com:port=com1,baud=115200,reconnect com:port=//./com1,baud=115200 com:pipe,resets=0,reconnect,port=\\.\pipe\com1 jpg 改 阅读全文
posted @ 2018-08-23 17:10 狂客 阅读(314) 评论(0) 推荐(0)
摘要:想对某个函数下断点,但是记不清楚的函数具体的名字,这个时侯可以使用x命令来列举所有的符号。 命令格式为: x [选项] 模块名字!符号匹配表达式 这里的符号匹配表达式类似dos的文件名匹配表达式,可以用*号和?号做通配符。比如我想列出user32.dll里面所有的以GetWindowT开头的符号,使 阅读全文
posted @ 2018-08-23 15:52 狂客 阅读(785) 评论(0) 推荐(0)
摘要:Windows 内部的各种结构通常都会由双向链表串起来,用 !list 命令查看这些结构非常方便。 比如查看系统中的所有进程: lkd> !list -t nt!_LIST_ENTRY.Flink -x "dt nt!_EPROCESS UniqueProcessId ImageFileName @ 阅读全文
posted @ 2018-07-31 18:16 狂客 阅读(788) 评论(0) 推荐(0)
摘要:环境 win764 以TP为例 ring3保护 它会在windbg断下 这个时候我们需要拿到当前线程对象 应该到 当前使用的CPU的地址 _KPRCB-> CurrentThread 就是当前线程值 我们知道了当前线程。我们就可以拿到线程的Tid 我们也可以根绝_EThread->TrapFrame 阅读全文
posted @ 2017-11-22 17:15 狂客 阅读(799) 评论(0) 推荐(0)
摘要:.reload /f xxxx.dll ld xxxx 以kdcom为例子 .reload /f kdcom.dll ld kdcom 二选一 阅读全文
posted @ 2017-09-27 10:05 狂客 阅读(4057) 评论(0) 推荐(0)
摘要:详见附件 jpg改rar 阅读全文
posted @ 2016-05-21 10:05 狂客 阅读(242) 评论(0) 推荐(0)
摘要:详见附件 jpg改zip 阅读全文
posted @ 2016-05-21 10:04 狂客 阅读(289) 评论(0) 推荐(0)
摘要:1.列出所有活动进程 使用!process命令可以打印出活动进程的信息。第一个参数是要打印的EPROCESS的地址,如果指定为0则表示打印所有的进程。第二个参数用于说明打印进程信息的详细级别。指定0则表示打印最简单的信息。 [plain] view plain? 输出结果中我可以看到几个重要的字段: 阅读全文
posted @ 2016-05-07 13:54 狂客 阅读(3104) 评论(0) 推荐(0)