Joh*_*ohn 4 windows windbg windows-7
我正在尝试使用LibVMI和32位Windows 7;为了正确地进行设置,我需要查看EPROCESS结构的前8个字节(该库在内存中搜索一个幻数,应该就是这个数字)。
我的Windows-fu不强壮,所以谁能告诉我如何转储适当的内存?我正在运行本地内核调试器,并且已经达到“ dt nt!_EPROCESS”的位置,但这似乎只是向我展示了结构的格式,而不是结构中的实际内容。
| 归档时间: |
|
| 查看次数: |
5933 次 |
| 最近记录: |