win32调试.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
在Win32中自带了一些API函数,它们提供了相当于一般调试器的大多数功能,这些函数统称为Win32调试API(Win32 Debug API)。利用这些API可以做到加载一个程序或捆绑到一个正在运行的程序上以供调试;可以获得被调试的程序的底层信息,例如进程ID、进入地址、映像基址等;甚至可以对被调试的程序进行任意的修改,包括进程的内存、线程的运行环境等。 简而言之,读者可以用这些API写一个进程调试器。就像现在流行的调试器Visual C++调试器、WinDBG、OllyDbg等一样。当然除了能写调试器外,利用调试API还能做很多不同寻常的工作。 3.1? Win32调试API原理 3.1.1??调试相关函数简要说明 Windows提供了一组Win32 Debug API,其具体定义如下。 (1)ContinueDebugEvent函数 说明:此函数允许调试器恢复先前由于调试事件而挂起的线程。 语法:BOOL ContinueDebugEvent(DWORD?dwProcessId,DWORD?dwThreadId,?DWORD?dwContinueStatus?) 参数: dwProcessId???????? DWORD? 被调试进程的进程标识符 dwThreadId?????????? DWORD? 欲恢复线程的线程标识符 dwContinueStatus??DWORD??此值指定了该线程将以何种方式继续,包含两个定义值DBG_CONTINUE和DBG_EXCEPTION_NOT_HANDLED 返回值??????????????????BOOL??如果函数成功,则返回非零值;如果失败,则返回零 ? (2)DebugActiveProcess??? 说明:此函数允许将调试器捆绑到一个正在运行的进程上。 语法:BOOL DebugActiveProcess(DWORD?dwProcessId?) 参数: dwProcessId ??????? DWORD? 欲捆绑进程的进程标识符 返回值????????????????? BOOL? 如果函数成功,则返回非零值;如果失败,则返回零 (3)DebugActiveProcessStop 说明:此函数允许将调试器从一个正在运行的进程上卸载。 语法:BOOL DebugActiveProcessStop(DWORD?dwProcessId?) 参数: dwProcessId ??????? DWORD? 欲卸载的进程的进程标识符 返回值????????????????? BOOL? 如果函数成功,则返回非零值;如果失败,则返回零 注意:Windows 9x内核不支持此函数。 (4)DebugBreak 说明:在当前进程中产生一个断点异常,如果当前进程不是处在被调试状态,那么这个异常将被系统例程接管,多数情况下会导致当前进程被终止。 语法:VOID DebugBreak(VOID) 参数:无 其他:其实这个函数的用处与在程序中直接插入INT 3的效果是一样的,如果反编译Windows 98的KERNEL32.dll,读者可以发现这个函数只包含两句,一句是INT 3,一句是RET。 (5)DebugBreakProcess 说明:在指定进程中产生一个断点异常。 语法:VOID DebugBreakProcess?(HANDLE?hProcess) 参数: hProcess?????????????? HANDLE? 进程的句柄 返回值????????????????? 无 (6)FatalExit 说明:此函数将使调用进程强制退出,将控制权转移至调试器。与ExitProcess不同的是,在退出前会先调用一个INT 3断点。 语法:VOID FatalExit(int?ExitCode) 参数: ExitCode?????????????? int? 退出码 返回值????????????????? 无 (7)FlushInstructionCache 说明:刷新指令高速缓存。 语法:BOOL FlushInstructionCache(HANDLE?hProcess,?LPCVOID?lpBassAddress,?SIZE_T?dwSize) 参数: hProcess?????????????? HANDLE? 进程的句柄 lpBassAddress??????? LPCVOID? 欲刷新区域的基地址 dwSize????????????????? SIZE_T? 欲刷新区域的长度 返回值????????????????? BOOL? 如果函数成功,则返回非零值;如果失败,则返回零 (8)GetThreadContext 说明:获取指定线程的执行环境。 语法:BOOL GetThre

文档评论(0)

mhk8089 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档