首页
社区
课程
招聘
[求助]一个内核问题
发表于: 2022-12-17 01:33 8890

[求助]一个内核问题

2022-12-17 01:33
8890
1
2
3
4
5
.text:00000001C01C8B13 BA 20 00 00 00                                mov     edx, 20h ; ' '  ; NumberOfBytes
.text:00000001C01C8B18 41 B8 55 63 6E 76                             mov     r8d, 766E6355h  ; Tag
.text:00000001C01C8B1E 8D 4A E1                                      lea     ecx, [rdx-1Fh]  ; PoolType
.text:00000001C01C8B21 48 FF 15 28 D0 06 00                          call    cs:__imp_ExAllocatePoolWithTag
.text:00000001C01C8B28 0F 1F 44 00 00                                nop     dword ptr [rax+rax+00h]

win32kbase 或win32kfull中这样的
call [xxxxx]

 

在内存中就会变成
mov r10,xxxxx
call r10

 

同版本的系统 一个会变 一个不会变
有没有大佬知道是啥东西搞的


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 7527
活跃值: (5362)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
我文化低,根本没办法理解所描述的问题
2022-12-17 03:49
0
雪    币: 52
活跃值: (257)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
lononan 我文化低,根本没办法理解所描述的问题[em_27]
ida里面代码是这样的
call    cs:__imp_ExAllocatePoolWithTag
nop     dword ptr [rax+rax+00h]

但是内存里面运行的是这样的
mov r10,ExAllocatePoolWithTag
call r10
2022-12-17 07:41
0
雪    币: 12848
活跃值: (9142)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
4

retpoline

最后于 2022-12-19 15:27 被hzqst编辑 ,原因:
2022-12-17 11:45
0
游客
登录 | 注册 方可回帖
返回
//