PspAllocateThread 函数
mov qword ptr [rax],rax
;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;
;;mov rax,qword ptr [FFFFF78000000014h]
mov rax,(0FFFFF78000000000h+14h)
mov rax,[rax]
;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;
mov rcx,qword ptr [rsp+58h]
mov qword ptr [rcx+368h],rax
mov qword ptr [rsp+0B8h],rcx
mov dword ptr [rsp+0C0h],edi
lock bts qword ptr [rsi],0
类似的还有很多 记得在kdcom里面的函数也有 这地址是固定的?
lkd> dq 0FFFFF78000000000h
fffff780`00000000 0f99a027`00000000 00000007`16cf6489
fffff780`00000010 db26f883`00000007 01d255ff`01d255ff
fffff780`00000020 ffffffbc`f1dcc000 86648664`ffffffbc
fffff780`00000030 0057005c`003a0043 006f0064`006e0069
fffff780`00000040 00000000`00730077 00000000`00000000
fffff780`00000050 00000000`00000000 00000000`00000000
fffff780`00000060 00000000`00000000 00000000`00000000
fffff780`00000070 00000000`00000000 00000000`00000000
在 0FFFFF78000000000h 开始 再往上就无法读取了
[培训]科锐逆向工程师培训第53期2025年7月8日开班!