刚刚接触windbg,特来寻求帮助:
windbg双机内核调试中,dds命令显示ssdt,内容如下:
805030cc 80573a4a nt!NtWriteFileGather805030d0 8059c3ee nt!NtWriteRequestData805030d4 b25a8f98805030d8 80503320 nt!NtYieldExecution805030dc 8061032e nt!NtCreateKeyedEvent805030e0 80610418 nt!NtOpenKeyedEvent805030e4 806104ca nt!NtReleaseKeyedEvent805030e8 80610756 nt!NtWaitForKeyedEvent805030ec 805c2a14 nt!NtQueryPortInformationProcess
其中符号名为空的那行是被系统中某软件挂钩了的函数,
现在的问题是,用什么方法能把这行对应的模块名+偏移 的名称显示出来,
我记得之前调试的时候好像这行不是空的,尽管没有该挂钩模块的符号文件,
但是也不会为空而是以 “挂钩模块名 + 偏移”的方式显示出名称的,特来求教。