設定
Host: windbg 接進guest OS
Guest: app ver on, 設定要檢查的 process
當有heap corruption 發生, 就會有
=======================================
VERIFIER STOP 00000013: pid 0xBF0: First chance access violation for current stack trace.
0A1D1000 : Invalid address causing the exception.
6687545A : Code address executing the invalid access.
0867FA14 : Exception record.
0867FA30 : Context record.
先切到0xdf0 底下 (就是你設的app ver target)
.process /r /p /P <EProcess>
(1)拿發生的address 去ln 可以找到離這個位置最近的symbol
ln 6687545A
但以這個例子 只看到是在做memory copy
(2)如果夠準確, 直接 kvn 就可以看到stack 然後看到誰call 剛剛那個memcpy
兇手出現!!!