-
-
[旧帖]
nt系列函数实现问题
0.00雪花
-
发表于:
2011-9-7 14:59
4476
-
为什么由的nt函数开头是:(例如ntdeletefile)?
mov edi,edi
push ebp
mov ebp,esp
而有的函数是:(例如ntwritefile)?这个不需要保存ebp之类的操作么?
8057cc6c 6a64 push 64h
8057cc6e 68e0a44d80 push offset nt!GUID_DOCK_INTERFACE+0x3bc (804da4e0)
8057cc73 e8f8eefbff call nt!_SEH_prolog (8053bb70)
8057cc78 33f6 xor esi,esi
8057cc7a 8975dc mov dword ptr [ebp-24h],esi
8057cc7d 8975d0 mov dword ptr [ebp-30h],esi
8057cc80 89759c mov dword ptr [ebp-64h],esi
8057cc83 8975a0 mov dword ptr [ebp-60h],esi
[课程]FART 脱壳王!加量不加价!FART作者讲授!