【发布时间】:2022-12-14 11:48:52
【问题描述】:
我如何检查 WinDbg 可执行文件(反汇编)中的哪部分代码访问某个内存地址? 例如,(伪)“get_addresses_use 140000”-> 14853、12435(文本部分的地址访问地址 140000)。
【问题讨论】:
-
通常你会设置一个观察点并运行程序。这将找到通过指针访问它的代码,这是静态分析不容易找到的。
-
谷歌搜索“windbg breakpoint on memory write”出现了this
ba (Break on Access)的页面:ba 命令设置处理器断点(通常称为数据断点,不太准确)。当访问指定的内存时触发此断点。 -
stackoverflow.com/q/51221203/2189500 的可能重复项,它已经有一个非常详细的答案。
标签: debugging assembly x86 reverse-engineering windbg