2014-02-11 34 views

回答

4

不,OllyDbg不会自动调试子进程。

然而,您可以寻找CreateProcess调用启动子进程并编辑它的参数dwCreationFlags,其中包括标志CREATE_SUSPENDED (0x00000004)。然后,您可以从父进程中分离或打开OllyDbg的新实例以附加到子进程并恢复/调试它。

+0

谢谢你们;这两个答案都是有效的,并显示出一个方法来做到这一点,所以我不知道该给谁打个勾(我是新来的)......但是我想第一个答复。完成。 – SJ2571

7

OllyDbg最新版本有一个选项来自动调试子进程。

enter image description here

+0

问题是,如果正在创建的进程的标志是CREATE_SUSPENDED(0x00000004),OllyDbg 2不会自动执行,它是否会一直等到ResumeThread执行? – pablora

3

,并与老OllyDbg的(1.10版本)转到openrce.org并下载

Modified commandline plugin by anonymouse 

alt+f1并键入childdbg 1(日志窗口应该显示enbaled子窗口的调试)

现在ollydbg 1.10也将能够赶上孩子的过程

相关问题