1 必须使用Livekd.exe启动windbg
2 !process PID
3 找到PROCESS对象的地址:PROCADDR
4 找到进程的DirBase
5 r cr3 = DirBase
6 .Process PROCADDR
7 已经进入该进程领空,可以使用dd查看鸟 :)
时间: 2024-08-25 23:52:48
1 必须使用Livekd.exe启动windbg
2 !process PID
3 找到PROCESS对象的地址:PROCADDR
4 找到进程的DirBase
5 r cr3 = DirBase
6 .Process PROCADDR
7 已经进入该进程领空,可以使用dd查看鸟 :)