首页
社区
课程
招聘
[原创]微软未公开函数记录
发表于: 2022-7-22 20:39 5369

[原创]微软未公开函数记录

2022-7-22 20:39
5369

前言

本贴为记录贴,主要记录逆向大厂商业化软件中使用的微软未公开的函数。当然如果网络上能够查询到资料的未公开函数,不在本帖记录范围中。

nt!KeQueryPrcbAddress

函数说明:
获取KiProcessorBlock,KiProcessorBlock网上很多资料就不展开说了。
汇编

1
2
3
4
fffff805`6e92fb10 8bc1            mov     eax,ecx
fffff805`6e92fb12 488d0d67524200  lea     rcx,[nt!KiProcessorBlock (fffff805`6ed54d80)]
fffff805`6e92fb19 488b04c1        mov     rax,qword ptr [rcx+rax*8]
fffff805`6e92fb1d c3              ret

wrk源码

1
2
3
4
5
6
7
8
PKPRCB
KeQueryPrcbAddress (
    __in ULONG Number
    )
{
    ASSERT(Number <= (ULONG)KeNumberProcessors);
    return KiProcessorBlock[Number];
}

缓慢更新中


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

最后于 2022-7-22 20:41 被kardpan编辑 ,原因:
收藏
免费 0
支持
分享
最新回复 (0)
游客
登录 | 注册 方可回帖
返回
//