首页
社区
课程
招聘
[求助] IopParseDevice函数 win 10 原型
发表于: 2017-4-28 12:13 3163

[求助] IopParseDevice函数 win 10 原型

2017-4-28 12:13
3163
收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
2
自己把Win10的内核文件加上符号扔到IDA里一目了然吧?
2017-5-2 12:07
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
3

typedef  LONG32  (NEAR  CDECL  FUNCT_0091_1820_ParseProcedure)  (VOID*,  VOID*,  struct  _ACCESS_STATE*,  CHAR,  ULONG32,  struct  _UNICODE_STRING*,  struct  _UNICODE_STRING*,  VOID*,  struct  _SECURITY_QUALITY_OF_SERVICE*,  VOID**);
typedef  LONG32  (NEAR  CDECL  FUNCT_0091_182C_ParseProcedureEx)  (VOID*,  VOID*,  struct  _ACCESS_STATE*,  CHAR,  ULONG32,  struct  _UNICODE_STRING*,  struct  _UNICODE_STRING*,  VOID*,  struct  _SECURITY_QUALITY_OF_SERVICE*,  struct  _OB_EXTENDED_PARSE_PARAMETERS*,  VOID**);

Win10  15063上Parse过程是union模式,有2种函数形态。由ObjectTypeFlag中的UseExtendedParameters来决定是否使用Ex


2017-5-3 13:06
0
游客
登录 | 注册 方可回帖
返回
//