.text:
00000001C01C8B13
BA
20
00
mov edx,
20h
;
' '
; NumberOfBytes
00000001C01C8B18
41
B8
55
63
6E
76
mov r8d,
766E6355h
; Tag
00000001C01C8B1E
8D
4A
E1 lea ecx, [rdx
-
1Fh
] ; PoolType
00000001C01C8B21
48
FF
15
28
D0
06
call cs:__imp_ExAllocatePoolWithTag
00000001C01C8B28
0F
1F
44
nop dword ptr [rax
+
rax
00h
]
win32kbase 或win32kfull中这样的call [xxxxx]
在内存中就会变成mov r10,xxxxxcall r10
同版本的系统 一个会变 一个不会变有没有大佬知道是啥东西搞的
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
lononan 我文化低,根本没办法理解所描述的问题[em_27]
retpoline