阅读:1929回复:3
windbg调试内核sys驱动程序看到的地址和IDA看到的地址不一致,如何对应??
windbg调试内核sys驱动程序看到的地址和IDA看到的地址不一致,如何对应??
|
|
|
沙发#
发布于:2008-08-18 14:18
我觉得问题在于不知道sys文件加载到内存的位置啊 ?
mark.. |
|
板凳#
发布于:2008-08-22 18:52
当然不一样啊 加上sys 在内存中加载的地址就好了
|
|
地板#
发布于:2008-09-04 22:16
先使用lm命令获得模块基地址,然后使用IDA打开驱动后,找到驱动中的地址减去驱动的虚拟基地址,然后加上物理内存中的模块基地址,就是物理内存中的地址了。
|
|
|