格蠹汇编-01-blog

实验资料:http://files.cnblogs.com/files/ONDragon/ieblog.zip

      http://files.cnblogs.com/files/ONDragon/ieblog.z01.zip(注意修改这个文件名为ieblog.z01)这两个文件一起解压。

  • 打开dump文件

  • 因为知道这篇博客的内容,例如:当年在交大等等等等。
  • s  -u 10000 L8000000 "当年在交大"
  • 解释参数作用:
  • 用户态Ring3的程序在低2GB的地址是0x00000000 - 0xFFFFFFFF

Memory Range


Usage


Low 2GB range (0x00000000 through 0x7fffffff)


Used by the process


High 2GB range (0x80000000 through 0xffffffff)


Used by the system

  • s (search memery 搜索内存)
  • -u (Unicode编码,因为搜索的是中文)
  • 10000 L8000000 搜索范围

  • 搜索结果:

  • dU 001b5942 L1440
  • 参数解释:
  • du (display Unicode 以Unicode方式显示)
  • L1440 (查看范围,1440是一个精确范围,可以填写大一些,以便于可以完整查看)

  • 想办法Dump出它来。
  • .writemem C:\blog.txt 001b5942 L1440
  • 解释参数:
  • 从001b5942 这个地址开始长度1440写入到C:\blog.txt文件。
  • 打开文件居然是乱码,额。

  • 想办法把它变成可识别的文件。
  • du 001b5942-6

  • 到了<P>也就是本文章的最开头,但是windows识别此文档为中文必须在文件最开头添加FF FE Unicode标准头,所以我们加上即可。
  • eb 001b5942-8 FF FE (以字节方式写入FF FE到001b5942-8 )
  • 解释参数:
  • eb (edit byte  字节写入)

  • .writemem C:\blog.txt 001b593a L1456
  • 参数解释:L1456 长度范围一定要大于等于文字范围。

时间: 2024-08-10 19:17:22

格蠹汇编-01-blog的相关文章

《格蠹汇编》调试笔记

以前也就是把Windbg作为一个调试所写驱动的调试器.只进行源码级的调试,运用的比较浅显. 最近研读张银奎老师的<软件调试>获益良多,刚好与之配套的<格蠹汇编>提供了老师大量的调试经验以及实验环境.不拿来好好实践一番简直浪费. 0X01调试笔记之侦查广告插件 俗话说:工欲善其事,必先利其器.对于调试领域来说,更是如此.我们不但要在自己的计算机中安装有WinDbg,还应当使用JIT调试的方法.因为对于Windows系统中的应用程序的崩溃问题,JIT调试是非常有效的办法,而且JIT调试

调试:格蠹汇编笔记 第三章 徒手战木马

现象:开机后,没有explorer.exe  没有桌面. Explorer是UserInit程序创建,Windows启动过程 1 输入账号密码后,WinLogon吧账号密码发给LSASS. 2 LSASS验证,创建一个访问令牌对象. 3 WinLogon启动 HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的Userinit中程序.

调试:格蠹汇编笔记 第二章 修复因误杀瘫痪的系统

1 串口,调试.   debugging mode 启动. 2 BugCheck C000021A(e1c52ce0,c0000034,0,0) 用windbg的帮助文档可以搜索 C000021A. STOP: C000021A{Fatal System Error} The Windows Logon Process system process terminated unexpectedly witha status of 0x00000001 (0x00000000 0x00000000)

Bloglines订阅Blog部落格RSS网摘 - Blog透视镜

网络信息蓬勃发展,Blog部落格越来越普及,如果逐一地去浏览网站,势必费时费力,倘若信息可以自己送上门,那就可以节省不少时间,就好像看报纸的标题,有兴趣才点连结,进到网站浏览文章内容,Bloglines Reader阅读器提供在线版阅读RSS,订阅RSS网摘,方便读者快速地浏览文章,找到所需的信息. 阅读全文>> Bloglines订阅Blog部落格RSS网摘 - Blog透视镜

Feedly订阅Blog部落格RSS网摘 - Blog透视镜

网络信息爆炸的时代,如何更有效率地阅读文章,订阅RSS网摘,可以快速地浏览文章标题,当对某些文章有兴趣时,才点下连结连到原网站,阅读更详细的文章,Feedly Reader阅读器除了提供在线版订阅RSS网摘,也有浏览器套件与App下载,简约接口设计,让阅读RSS网摘,就像阅读杂志一样舒服愉快. 阅读全文>> Feedly订阅Blog部落格RSS网摘 - Blog透视镜

oracle汇编01

1: / define numeric label "1"one: / define symbolic label "one"/ ... assembler code ...jmp 1f / jump to first numeric label "1" defined/ after this instruction/ (this reference is equivalent to label "two")jmp 1b /

网络安全学习资料汇总

一.Web security 1. <http权威指南>[图灵出品]:  深入理解web http/https协议 ,了解超文本传输协议是如何进行传输和编译的. 2. <javascript权威指南>:淘宝前端团队翻译,深入了解前端js变量,注释,函数,表达式等,学习xss必备书籍.还提及了jquery类库. 3. <xss跨站脚本攻击与防御>: 学习xss基础必备.也是目前国内唯一一本专门介绍xss技巧的书籍. 4. <白帽子讲web安全>:  阿里安全专

WinDBG__书

本内容来自:http://bbs.csdn.net/topics/390820725 1楼: 张银奎老师的:<格蠹汇编><软件调试>,网站:http://advdbg.org/熊力:<Windows 用户态程序高效排错>Dmitry Vostokov:<Memory_Dump_Analysis_Anthology_Volume_1><_2>博客:http://www.yiiyee.cn/Blog/, http://grapef.wordpress

随便扯扯,程序员应该具备哪些素质

趁着这几天无事,好好总结一下从事软件开发以来的一些想法,这篇blog尝试从我自身的一些经历来谈谈程序员应该具备哪些素质.如有不足之处,还请不吝赐教! 下面,我将列出并展开所有我认为程序员必须具备的素质. 基础知识 你也许是像我一样的自学者,没有数电/模电,编译原理,操作系统原理,网络与数据库等方面的知识,但是对于这些你应该尝试去了解.理解.当初跨专业考研之时学习的操作系统/网络/数据结构/数据库的知识于我现在的工作仍然有益,我有遇到过一些能力很强的人,他们做解决方案很强,但是debug能力说实话