2012年11月28日 星期三

[windbg] User mode heap corruption

設定

Host: windbg 接進guest OS

Guest: app ver on, 設定要檢查的 process

當有heap corruption 發生, 就會有

=======================================
VERIFIER STOP 00000013: pid 0xBF0: First chance access violation for current stack trace.

    0A1D1000 : Invalid address causing the exception.
    6687545A : Code address executing the invalid access.
    0867FA14 : Exception record.
    0867FA30 : Context record.

先切到0xdf0 底下 (就是你設的app ver target)

.process /r /p /P <EProcess>

(1)拿發生的address 去ln 可以找到離這個位置最近的symbol

ln 6687545A

但以這個例子 只看到是在做memory copy

(2)如果夠準確, 直接 kvn 就可以看到stack 然後看到誰call 剛剛那個memcpy

兇手出現!!!