能力值:
( LV2,RANK:10 )
|
-
-
2 楼
PspGetSetContextSpecialApc函数wrk里面开头有这么一句:
Ctx = CONTAINING_RECORD(Apc,GETSETCONTEXT,Apc);
说明这个Apc完整的结构是一个GETSETCONTEXT;
typedef struct _GETSETCONTEXT {
KAPC Apc; // Apc指向这里 占0x2e大小
KPROCESSOR_MODE Mode;
KEVENT OperationComplete;
CONTEXT Context; // 那这里估计就是你那个0x44偏移指的地方了
KNONVOLATILE_CONTEXT_POINTERS NonVolatileContext;
} GETSETCONTEXT, *PGETSETCONTEXT;
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
说的有道理呢,那我估计PspGetSetContextSpecialApc调用的上层函数传的Apc参数应该是GETSETCONTEXT这个类型了,被强制转换了,可以这样理解吗?
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
就是这个意思
|
|
|