我使用"logman“命令在windows中使用ETW提取系统调用跟踪。
然后,我使用tracerpt将文件转换为文本,并使用windbg将地址转换为符号。没问题。
我的问题是在我得到符号名之后。我知道,例如,调用NTOpenFile。如何告诉哪个文件是
通常,如何提取系统调用参数?xperf有用吗?
发布于 2018-07-02 17:34:27
你不能得到参数。Microsoft不提供此级别的详细信息。您也无法获得进程id或线程id,这使得它对分析非常无用。您所得到的只是系统调用的内核RIP地址,您可以通过自己的符号查找来解析该地址。
https://stackoverflow.com/questions/46624235
复制相似问题