2012-02-01 8 views
5

KeTickCountという名前のシンボルが32ビットで動作しますが、64ビットダンプ(Windows 2008)でそれを適用すると、もう動作しません。ウィンドウは値を変更しましたか?64ビットWindowsダンプの現在のティックカウントはどこで取得できますか?

私ができる唯一のアプローチは、現在の稼働時間を取得し、それを厄介で不正確なticksPerSecondで掛けるために ".time"を使用することです。

答えて

0

インターネット上のseveral postsによれば、ハードコーディングされたアドレスは0FFFFF78000000320hです。私はそれを試していない。

+0

[いくつかの返信](https://www.openrce.org/forums/posts/1301)によると、これは最適化されたデータである可能性があります。それは私の2ダンプ(私はもっと試していない)で右に見えません。 – liujinmarshall

2

Run!kuserをwindbgで実行します。

関連する問題