1 必须使用Livekd.exe启动windbg
2 !process PID
3 找到PROCESS对象的地址:PROCADDR
4 找到进程的DirBase
5 r cr3 = DirBase
6 .Process PROCADDR
7 已经进入该进程领空,可以使用dd查看鸟 :)
时间: 2024-11-05 18:51:30
1 必须使用Livekd.exe启动windbg
2 !process PID
3 找到PROCESS对象的地址:PROCADDR
4 找到进程的DirBase
5 r cr3 = DirBase
6 .Process PROCADDR
7 已经进入该进程领空,可以使用dd查看鸟 :)