欢迎来到尧图网

客户服务 关于我们

您的位置:首页 > 房产 > 建筑 > 格蠹汇编阅读理解

格蠹汇编阅读理解

2024/10/24 11:25:14 来源:https://blog.csdn.net/qiexinyueaifei/article/details/140258965  浏览:    关键词:格蠹汇编阅读理解

一、调试工具使用方式

  1. WinDbg常用命令:
  • 执行 lm 命令,可以看到进程中有几个模块。
  • 执行~命令列一下线程。
  • 用!heap 命令列一下堆。
  • 执行!address 命令可以列出用户态空间中的所有区域。
  • 搜索吧!就从当前进程用户态空间的较低地址开始搜,找文章里的一句有特色的话:0:045> s -u 10000 L80000 “当年在交大”, 前几次尝试,什么都没找到,看来要扩大搜索范围:0:045> s -u 10000 L8000000 “当年在交大” ,延迟一刹那后,“刷刷”地出来很多结果。搜到了!这让人很高兴,说明数据还在内存里。
    在这里插入图片描述
    但是仔细看看搜索的结果后,又有点怀疑。因为 WinDbg 不支持中文显示,所以有点不确认上面搜到的信息。为了确认,执行 r 命令,观察 ESP 寄存器的值:0:043> r esp ,esp=02c9ffcc 。然后使用内存编辑命令在栈上输入上面的中文字符,再用内存观察命令查看,证实上面搜索到的结果是对的,5f53 就是“当”字的编码,4ea4 5927 就是“交大”。
    在这里插入图片描述
  • 接下来的目标是将数据从内存堆保存到文件,WinDbg 已经帮我们准备好了一条命令:0:045> .writemem c:\dumps\blog.txt 07288600 L2000。

版权声明:

本网仅为发布的内容提供存储空间,不对发表、转载的内容提供任何形式的保证。凡本网注明“来源:XXX网络”的作品,均转载自其它媒体,著作权归作者所有,商业转载请联系作者获得授权,非商业转载请注明出处。

我们尊重并感谢每一位作者,均已注明文章来源和作者。如因作品内容、版权或其它问题,请及时与我们联系,联系邮箱:809451989@qq.com,投稿邮箱:809451989@qq.com