该函数由 DbgUiConnectToDbg(ntdll.dll)函数 调用。

其调用时传入的参数如下:

  _NtCreateDebugObject(ntoskrnl.exe)函数逆向分析

 

函数作用:初始化被调试的内核对象,将被调试对象句柄放入调试对象的 [fs:f24]处。

 

   _NtCreateDebugObject(ntoskrnl.exe)函数逆向分析

  1.现在我们了解到 [FS:F24]处存放的是被调试程序的调试对象句柄。

   2.当被调试程序中断时,其会发送给调试程序指令,其就存放在 DebugObject.EventList中。

    

相关文章:

  • 2022-01-02
  • 2021-06-16
  • 2021-07-02
  • 2022-02-28
  • 2022-12-23
  • 2021-10-22
  • 2021-12-14
猜你喜欢
  • 2022-12-23
  • 2021-10-17
  • 2022-02-11
  • 2019-02-12
  • 2021-05-31
  • 2021-11-25
  • 2022-12-23
相关资源
相似解决方案