第一次内核调试,windbg真不方便。
是这样的,我本来是想看看copy on write到底是怎么产生的,
该死这条API进入内核态,WriteProcessMemory。
我本来想跟进取看看,没办法只能进入内核调试了。
谁知道我在本机键入.breakin以后,
唉windbg help要我什么切换process context, regist context等等,
我只想问下我到底要怎么做,看不懂,太多context,能不能给个步骤,1,2,3,4我应该怎么做?
其实我已经通过.process 切换了进程上下文,kb以后发现堆栈还是不对,跟我在用户态的堆栈不一样。
根本不知道去了哪里。
谢谢。