Advanced Debugging
About AdvDbg Consult Train Services Products Tools Community Contact  
欢迎光临 高端调试 登录 | 注册 | FAQ
 
  ACPI调试
Linux内核调试
Windows内核调试
 
  调试战役
调试原理
新工具观察
 
  Linux
Windows Vista
Windows
 
  Linux驱动
WDF
WDM
 
  PCI Express
PCI/PCI-X
USB
无线通信协议
 
  64位CPU
ARM
IA-32
  CPU Info Center
 
  ACPI标准
系统认证
Desktop
服务器
 
  Embedded Linux
嵌入式开发工具
VxWorks
WinCE
嵌入式Windows
 
  格蠹调试套件(GDK)
  格蠹学院
  小朱书店
  老雷的微博
  《软件调试》
  《格蠹汇编》
  《软件调试(第二版)》
沪ICP备11027180号-1

C/C++本地代码调试

帖子发起人: cainiaocainiao   发起时间: 2010-02-20 10:30 上午   回复: 11

Print Search
帖子排序:    
   2010-02-20, 10:30 上午
wmhnq 离线,最后访问时间: 2010/8/6 18:21:29 cainiaocainiao

发帖数前500位
注册: 2009-10-23
发 贴: 2
WINDBG调试没有符号文件,怎么显示函数名?
Reply Quote
没有符号文件,调试的程序里那些API函数,都是这种形式显示的
call image00400000+0x5522 (00405522)

或者有什么命令可以从这个地址00405522知道函数名吗。
IP 地址: 已记录   报告
   2010-02-20, 12:43 下午
Raymond 离线,最后访问时间: 2020/7/3 3:40:25 格蠹老雷

发帖数前10位
注册: 2005-12-19
发 贴: 1,303
Re: WINDBG调试没有符号文件,怎么显示函数名?
Reply Quote

可以使用这样的命令:

0:000> dds poi(00405798+2) l1
0051b710  7e42974e user32!GetCursorPos

命令的原理是这样的。以下面这条指令为例:

call    WINCMD32+0x1a908 (0041a908)

CALL指令调用的地址0041a908处通常是一条跳转指令:

00405798 ff2510b75100    jmp     dword ptr [WINCMD32+0x11b710 (0051b710)] ds:0023:0051b710={user32!GetCursorPos (7e42974e)}
0040579e 8bc0            mov     eax,eax

这条跳转指令的目的其实就是跳转到IAT表中对应API表项所保存的API入口。注意上面的机器码ff2510b75100,前两个字节ff25是操作码,后四个字节10b75100是操作数,其实就是间接跳转时取最终目标的地方,转换成DWORD就是0051b710

使用!dh命令可以找到IAT表的位置:

0:000> !dh 00400000

...

  11B000 [    2A20] address [size] of Import Directory

...

也就是说IATA表的偏移是11B000,长度是2A20,上面的地址0051b710就是在这个范围内:

0:000> ?? 0x0051b710-(0x400000+0x11B000) < 0x2a20
bool true

也可以直接dds这个表,来了解导入了哪些API......

当然也可以对IAT表设断点,调用时停下来 :-)

 


IP 地址: 已记录   报告
   2010-02-21, 09:07 上午
WANGyu 离线,最后访问时间: 2012/9/10 3:34:00 王宇

发帖数前10位
男
注册: 2007-05-08
发 贴: 306
Re: WINDBG调试没有符号文件,怎么显示函数名?
Reply Quote
学习!
IP 地址: 已记录   报告
   2010-02-22, 10:38 上午
lgq198660837 离线,最后访问时间: 2009/12/19 14:35:08 Oak

发帖数前100位
注册: 2009-10-19
发 贴: 14
Re: WINDBG调试没有符号文件,怎么显示函数名?
Reply Quote

学习了!

dds针对一般公共文件,例如微软提供的东东;

如果是在调试一般私有(不愿意公开的),建议用工具,IDA,depends等都是好工具。


IP 地址: 已记录   报告
   2010-02-25, 14:59 下午
wmhnq 离线,最后访问时间: 2010/8/6 18:21:29 cainiaocainiao

发帖数前500位
注册: 2009-10-23
发 贴: 2
Re: WINDBG调试没有符号文件,怎么显示函数名?
Reply Quote
就是针对MS的东西让汇编那个窗口能显示出API就很满足了啊,不知道WINDBG有没有这种插件。
IP 地址: 已记录   报告
   2010-02-25, 19:48 下午
wildinto 离线,最后访问时间: 2010/3/3 0:38:11 thunder

发帖数前150位
注册: 2010-01-15
发 贴: 9
Re: WINDBG调试没有符号文件,怎么显示函数名?
Reply Quote
很不错的东东!
IP 地址: 已记录   报告
   2010-12-22, 16:55 下午
wbdwbd04 离线,最后访问时间: 2011/6/7 7:59:42 Forward

发帖数前25位
注册: 2009-12-23
发 贴: 50
Re: WINDBG调试没有符号文件,怎么显示函数名?
Reply Quote
如果调用的导入函数张老师这个方法行,但是如果是程序本身的函数就不行了
IP 地址: 已记录   报告
   2011-03-11, 15:22 下午
yy_cn 离线,最后访问时间: 2011/3/11 7:17:24 yy_cn

无等级
注册: 2011-03-11
发 贴: 1
Re: WINDBG调试没有符号文件,怎么显示函数名?
Reply Quote
学习
IP 地址: 已记录   报告
   2011-05-28, 22:01 下午
lixupeng 离线,最后访问时间: 2010/10/13 1:16:49 LIXUPENG

发帖数前500位
注册: 2010-10-13
发 贴: 2
Re: WINDBG调试没有符号文件,怎么显示函数名?
Reply Quote

学习!!


IP 地址: 已记录   报告
   2014-05-06, 17:54 下午
cicman 离线,最后访问时间: 2014/5/6 9:47:26 次次11

无等级
注册: 2014-05-06
发 贴: 1
Re: WINDBG调试没有符号文件,怎么显示函数名?
Reply Quote
原来可以用!dh来调输入文件表啊 学习了
IP 地址: 已记录   报告
   2014-05-29, 15:17 下午
qiliu3 离线,最后访问时间: 2014/6/10 2:03:42 qiliu3

发帖数前75位
注册: 2014-02-14
发 贴: 16
Re: WINDBG调试没有符号文件,怎么显示函数名?
Reply Quote
我试了一下,有这么两个表:
   762C [     118] address [size] of Import Directory

    6000 [     270] address [size] of Import Address Table Directory

从IAT的缩写来看,应该是Import Address Table Directory吧?

IP 地址: 已记录   报告
   2014-05-30, 14:49 下午
Raymond 离线,最后访问时间: 2020/7/3 3:40:25 格蠹老雷

发帖数前10位
注册: 2005-12-19
发 贴: 1,303
Re: WINDBG调试没有符号文件,怎么显示函数名?
Reply Quote
上面的Import Directory是用来描述文件的,IAT表是描述函数的,比如要使用从DllA里的FuncA,那么Import Directory里会描述DllA的模块名,已经它的IAT表的偏移
IP 地址: 已记录   报告
高端调试 » 软件调试 » C/C++本地代码调试 » Re: WINDBG调试没有符号文件,怎么显示函数名?

 
Legal Notice Privacy Statement Corporate Governance Corporate Governance
(C)2004-2020 ADVDBG.ORG All Rights Reserved.