如何在Windbg中反汇编本机API的最后几条指令?
我想反汇编Windbg中本机API的最后几条指令。我该怎么做呢 例如,我在Windbg中处于内核模式,想反汇编KiSystemService API的最后几条指令,我该怎么做 此外,如果有办法查看API的大小,则可以查看最后一条指令 不!Kisystems服务 给我大约10行汇编语言代码 不!Kisystems服务L100 这将向我展示更多的系统服务调度例程代码。但我的目标是查看最后几条说明 谢谢 uf nt!Kisystems服务如何在Windbg中反汇编本机API的最后几条指令?,windbg,Windbg,我想反汇编Windbg中本机API的最后几条指令。我该怎么做呢 例如,我在Windbg中处于内核模式,想反汇编KiSystemService API的最后几条指令,我该怎么做 此外,如果有办法查看API的大小,则可以查看最后一条指令 不!Kisystems服务 给我大约10行汇编语言代码 不!Kisystems服务L100 这将向我展示更多的系统服务调度例程代码。但我的目标是查看最后几条说明 谢谢 uf nt!Kisystems服务 将尝试仅反汇编函数。在x86上。fnent将显示函数大小/所需
将尝试仅反汇编函数。在x86
上。fnent
将显示函数大小/所需参数的数量/局部变量的数量
prolog的大小和函数的起始偏移量
如果由于优化,no函数没有块(代码>)
只需在(偏移开始+大小-X)处开始分解即可
lkd>.fnent nt!NtCreateProcessEx
调试器函数条目00ca5b70用于:
(805c73ea)nt!NtCreateProcessEx |(805c7476)nt!PsCreateSystemProcess
精确匹配:
新界!NtCreateProcessEx=
OffStart:000f03ea
程序大小:0x86
序言:0xc
参数:0n9(0x24字节)
局部变量:0n7(0x1c字节)
非FPO
在x64上,FPO\u数据不可用,而图像功能\u条目将由.fnent返回
您可能需要查看“放松”信息以获得详细信息