-
-
[旧帖]
r0为什么可以访问r3的用户栈?
0.00雪花
-
发表于:
2012-12-31 21:06
3427
-
[旧帖] r0为什么可以访问r3的用户栈?
0.00雪花
在这个帖子中
http://bbs.pediy.com/showthread.php?t=104918
分析到
kd> r esi,edi,ecx
esi=f6299bdc edi=0012fedc ecx=5
kd> dd esi
f6299bdc 77d5058a 00000000 00370020 00370049
f6299bec 00000000 00001000 f6299b34 00000346
kd> dd edi //NewStack
0012fedc 00000018 00000000 0012ff1c 00000040
0012feec 00000000 7c92d8ef 7c801671 000000a4
RtlCopyMemory ((PVOID)NewStack, InputBuffer, InputLength);
而那个NewStack 就是r3的栈地址,但我看了下r0和r3的ss段寄存器都不同的,为什么可以这样子呢
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课