Advanced Debugging
About AdvDbg Consult Train Services Products Tools Community Contact  
欢迎光临 高端调试 登录 | 注册 | FAQ
 
  ACPI调试
Linux内核调试
Windows内核调试
 
  调试战役
调试原理
新工具观察
 
  Linux
Windows Vista
Windows
 
  Linux驱动
WDF
WDM
 
  PCI Express
PCI/PCI-X
USB
无线通信协议
 
  64位CPU
ARM
IA-32
  CPU Info Center
 
  ACPI标准
系统认证
Desktop
服务器
 
  Embedded Linux
嵌入式开发工具
VxWorks
WinCE
嵌入式Windows
 
  格蠹调试套件(GDK)
  格蠹学院
  小朱书店
  老雷的微博
  《软件调试》
  《格蠹汇编》
  《软件调试(第二版)》
沪ICP备11027180号-1

WinDbg

帖子发起人: merry   发起时间: 2009-04-07 09:20 上午   回复: 2

Print Search
帖子排序:    
   2009-04-07, 09:20 上午
merryzhao 离线,最后访问时间: 2017/2/21 12:41:06 merry

发帖数前25位
注册: 2008-09-26
发 贴: 61
请问如何验证KeServiceDescriptorTableShadow数组表中Win32k.sys模块存在
Reply Quote
OS:Winxp SP2
Mem:2G

lkd> dd KeServiceDescriptorTableShadow
8087b340  8082a1fc 00000000 0000011c 8082a670
8087b350  bf999280 00000000 0000029b bf999f90
8087b360  00000000 00000000 00000000 00000000
8087b370  00000000 00000000 00000000 00000000

lkd> dd KeServiceDescriptorTable
8087b380  8082a1fc 00000000 0000011c 8082a670
8087b390  00000000 00000000 00000000 00000000
8087b3a0  00000000 00000000 00000000 00000000
8087b3b0  00000000 00000000 00000000 00000000

 可以看到KeServiceDescriptorTableShadow的第二行还包含了一些信息,但是我无法确认就是Win32k.sys模块。用
 du bf999280
 并没有出现类似Win32k的提示信息。
 而用Process Explorer 查看Win32k.sys的基址竟然为FFFFFFFF BF800000,不是32位的地址。

Q:请问如何验证KeServiceDescriptorTableShadow数组表中Win32k.sys模块存在


IP 地址: 已记录   报告
   2009-04-07, 09:32 上午
WANGyu 离线,最后访问时间: 2012/9/10 3:34:00 王宇

发帖数前10位
男
注册: 2007-05-08
发 贴: 306
Re: 请问如何验证KeServiceDescriptorTableShadow数组表中Win32k.sys模块存在
Reply Quote

1. 看源码

2. 跟踪初始化流程

3. 用 Windbg 等看看符号信息

0: kd> dd KeServiceDescriptorTableShadow
8055d6c0  80505460 00000000 0000011c 805058d4
8055d6d0  bf999e80 00000000 0000029b bf99ab90
8055d6e0  00000000 00000000 00000000 00000000
8055d6f0  00000000 00000000 00000000 00000000
8055d700  80505460 00000000 0000011c 805058d4
8055d710  00000000 00000000 00000000 00000000
8055d720  00000000 00000000 00000000 00000000
8055d730  00000000 00000000 00000000 00000000

0: kd> ln bf999e80
(bf999e80)   win32k!W32pServiceTable   |  (bf99ab8c)   win32k!W32pServiceLimit
Exact matches:
    win32k!W32pServiceTable = <no type information>

0: kd> dd bf999e80
bf999e80  bf936217 bf947dc8 bf88c983 bf93f989
bf999e90  bf9493df bf9364ab bf936550 bf83b471
bf999ea0  bf948d06 bf934cb0 bf9492fe bf90f536
bf999eb0  bf90213b bf809f82 bf9491d0 bf94a9cc
bf999ec0  bf900a38 bf893a75 bf9492ae bf94aaff
bf999ed0  bf820ed7 bf8dcae3 bf87a214 bf8c28e0
bf999ee0  bf910771 bf80e268 bf8dc78b bf94a7c4
bf999ef0  bf94b6cf bf813a14 bf80cf33 bf8d1783

0: kd> ln bf936217
(bf936217)   win32k!NtGdiAbortDoc   |  (bf93622f)   win32k!NtGdiGetLinkedUFIs
Exact matches:
    win32k!NtGdiAbortDoc = <no type information>


IP 地址: 已记录   报告
   2009-04-07, 11:01 上午
merryzhao 离线,最后访问时间: 2017/2/21 12:41:06 merry

发帖数前25位
注册: 2008-09-26
发 贴: 61
Re: 请问如何验证KeServiceDescriptorTableShadow数组表中Win32k.sys模块存在
Reply Quote
应该是我的symbol有问题,在我PC上使用ln bf999e80命令,没有任何显示结果。
谢谢!
IP 地址: 已记录   报告
高端调试 » 软件调试 » WinDbg » 请问如何验证KeServiceDescriptorTableShadow数组表中Win32k.sys模块存在

 
Legal Notice Privacy Statement Corporate Governance Corporate Governance
(C)2004-2020 ADVDBG.ORG All Rights Reserved.