即关闭tsvncache.exe这个程序对目录的监视。
\pipe\TSVNCache-0000000041105"3 00000163`401b4c08 "a55" 可以通过给寄存器名字前加@前缀来直接使用寄存器的值 1 0:004> du @rcx 2 \pipe\TSVNCache-0000000041105"3 00000163`401b4c08 "a55" 16、 使用 u 命令查看反汇编指令 我们增加一个新的断点,断点在NtCreateFile
Image: TSVNCache.exe PROCESS fffffa8006b9fb30 SessionId: 1 Cid: 0c78 Peb: 7fffffdf000