【发布时间】:2021-01-06 04:42:34
【问题描述】:
我一直在阅读“记忆取证的艺术”,在第 11 章第 327 页他们添加了 Windbg 的输出 dt(_TCP_ENDPOINT) The Art Of Memory Forensics - _TCP_ENDPOINT
我一直在尝试使用 Windbg 获得相同的结果,但我一直收到相同的错误:
dt(_TCP_ENDPOINT)
Symbol _TCP_ENDPOINT not found.
即使我加载了 tcpip.sys 符号文件
1: kd> lml
start end module name
.......
fffff805`3bfc0000 fffff805`3c2a9000 tcpip (pdb symbols) C:\ProgramData\Dbg\sym\tcpip.pdb\4EF7BCB071F28E1DAAAA937D59B39D121\tcpip.pdb
我在查看其他内核结构时没有遇到这种错误,
1: kd> dt(_EPROCESS)
ntdll!_EPROCESS
+0x000 Pcb : _KPROCESS
+0x2e0 ProcessLock : _EX_PUSH_LOCK
......
我做错了什么?
【问题讨论】:
-
_TCP_ENDPOINT似乎是在波动率的 netscan 插件中定义的覆盖。您不会在tcpip.sys中找到它,因为它从一开始就没有。
标签: windows memory windbg crash-dumps volatility