首页
社区
课程
招聘
[原创]微软未公开函数记录
2022-7-22 20:39 4805

[原创]微软未公开函数记录

2022-7-22 20:39
4805

前言

本贴为记录贴,主要记录逆向大厂商业化软件中使用的微软未公开的函数。当然如果网络上能够查询到资料的未公开函数,不在本帖记录范围中。

nt!KeQueryPrcbAddress

函数说明:
获取KiProcessorBlock,KiProcessorBlock网上很多资料就不展开说了。
汇编

1
2
3
4
fffff805`6e92fb10 8bc1            mov     eax,ecx
fffff805`6e92fb12 488d0d67524200  lea     rcx,[nt!KiProcessorBlock (fffff805`6ed54d80)]
fffff805`6e92fb19 488b04c1        mov     rax,qword ptr [rcx+rax*8]
fffff805`6e92fb1d c3              ret

wrk源码

1
2
3
4
5
6
7
8
PKPRCB
KeQueryPrcbAddress (
    __in ULONG Number
    )
{
    ASSERT(Number <= (ULONG)KeNumberProcessors);
    return KiProcessorBlock[Number];
}

缓慢更新中


[CTF入门培训]顶尖高校博士及硕士团队亲授《30小时教你玩转CTF》,视频+靶场+题目!助力进入CTF世界

最后于 2022-7-22 20:41 被kardpan编辑 ,原因:
收藏
点赞0
打赏
分享
最新回复 (0)
游客
登录 | 注册 方可回帖
返回