假设我有一个内核驱动程序 abc.sys。我没有 abc.sys 的符号。在 IDA 中,我找到了一个函数 sub_1400AAAAA,我想在 WinDbg 中找到它。我附上 WinDbg (kd),然后输入 lm。我发现 abc.sys 从 0xFFFF... 开始,所以要转到 sub_1400AAAA,我首先添加起始地址和 0xAAAAA,然后执行“db [添加的结果]”。但是,当我将 WinDbg 中显示的字节与 IDA 中显示的字节进行比较时,它们是不同的。我究竟做错了什么?
编辑:即使在加法的基础上减去 -0x1000,它也没有落在正确的位置。