如何在Windbg中反汇编本机API的最后几条指令?

如何在Windbg中反汇编本机API的最后几条指令?,windbg,Windbg,我想反汇编Windbg中本机API的最后几条指令。我该怎么做呢 例如,我在Windbg中处于内核模式,想反汇编KiSystemService API的最后几条指令,我该怎么做 此外,如果有办法查看API的大小,则可以查看最后一条指令 不!Kisystems服务 给我大约10行汇编语言代码 不!Kisystems服务L100 这将向我展示更多的系统服务调度例程代码。但我的目标是查看最后几条说明 谢谢 uf nt!Kisystems服务 将尝试仅反汇编函数。在x86上。fnent将显示函数大小/所需

我想反汇编Windbg中本机API的最后几条指令。我该怎么做呢

例如,我在Windbg中处于内核模式,想反汇编KiSystemService API的最后几条指令,我该怎么做

此外,如果有办法查看API的大小,则可以查看最后一条指令

不!Kisystems服务

给我大约10行汇编语言代码

不!Kisystems服务L100

这将向我展示更多的系统服务调度例程代码。但我的目标是查看最后几条说明

谢谢

uf nt!Kisystems服务


将尝试仅反汇编函数。

在x86
上。fnent
将显示函数大小/所需参数的数量/局部变量的数量 prolog的大小和函数的起始偏移量 如果由于优化,no函数
没有块(代码>)
只需在(偏移开始+大小-X)处开始分解即可

lkd>.fnent nt!NtCreateProcessEx 调试器函数条目00ca5b70用于: (805c73ea)nt!NtCreateProcessEx |(805c7476)nt!PsCreateSystemProcess 精确匹配: 新界!NtCreateProcessEx=

OffStart:000f03ea 程序大小:0x86 序言:0xc 参数:0n9(0x24字节) 局部变量:0n7(0x1c字节) 非FPO

x64上,FPO\u数据不可用,而图像功能\u条目将由.fnent返回
您可能需要查看“放松”信息以获得详细信息