首页
社区
课程
招聘
[讨论]x64驱动能否在CONTEXT中使用EAX
发表于: 2013-9-16 18:07 5583

[讨论]x64驱动能否在CONTEXT中使用EAX

2013-9-16 18:07
5583
RT
x64的驱动里 getthreadcontext 得到的CONTEXT结构体中
只能使用RAX 而不能用EAX

但是我现在想在驱动里获取到32位程序的EAX
诸位有啥方法或思路望不吝赐教

PS:
尤其是在32位程序刚启动时(刚初始化完成 主线程暂停时)
读取RAX=0 好纠结。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 110
活跃值: (34)
能力值: (RANK:50 )
在线值:
发帖
回帖
粉丝
2
RAX不就是EAX作为低32位么,访问它的低32位就OK了
(*(DWORD*)((BYTE*)pRax + 4)
2013-9-16 18:31
0
雪    币: 140
活跃值: (125)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
3
不对的哦  不知道为什么呢 亲
得到的RAX=000000000000000
2013-9-16 18:37
0
雪    币: 110
活跃值: (34)
能力值: (RANK:50 )
在线值:
发帖
回帖
粉丝
4
那是RAX没取对吧
2013-9-16 19:06
0
雪    币: 140
活跃值: (125)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
5
这怎么可能没取对?
PsGetContextThread取出来的 NT_SUCCESS无措
2013-9-16 20:07
0
雪    币: 110
活跃值: (34)
能力值: (RANK:50 )
在线值:
发帖
回帖
粉丝
6
检查一下其它寄存器的值是否正确
2013-9-16 22:15
0
游客
登录 | 注册 方可回帖
返回
//