KeTickCountという名前のシンボルが32ビットで動作しますが、64ビットダンプ(Windows 2008)でそれを適用すると、もう動作しません。ウィンドウは値を変更しましたか?64ビットWindowsダンプの現在のティックカウントはどこで取得できますか?
私ができる唯一のアプローチは、現在の稼働時間を取得し、それを厄介で不正確なticksPerSecondで掛けるために ".time"を使用することです。
KeTickCountという名前のシンボルが32ビットで動作しますが、64ビットダンプ(Windows 2008)でそれを適用すると、もう動作しません。ウィンドウは値を変更しましたか?64ビットWindowsダンプの現在のティックカウントはどこで取得できますか?
私ができる唯一のアプローチは、現在の稼働時間を取得し、それを厄介で不正確なticksPerSecondで掛けるために ".time"を使用することです。
インターネット上のseveral postsによれば、ハードコーディングされたアドレスは0FFFFF78000000320h
です。私はそれを試していない。
Run!kuserをwindbgで実行します。
[いくつかの返信](https://www.openrce.org/forums/posts/1301)によると、これは最適化されたデータである可能性があります。それは私の2ダンプ(私はもっと試していない)で右に見えません。 – liujinmarshall