吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 483|回复: 4
上一主题 下一主题
收起左侧

[其他求助] 如何根据系统调用号找到对应的函数?

[复制链接]
跳转到指定楼层
楼主
桐姥爷 发表于 2024-8-20 08:12 回帖奖励
25吾爱币
比如这一段代码:
[Asm] 纯文本查看 复制代码
seg013:0009D580                               sub_7FFD24CF5F580 proc near             ; CODE XREF: sub_7FFD24CED58C0+F8↑p
seg013:0009D580 4C                            dec     esp
seg013:0009D581 8B D1                         mov     edx, ecx
seg013:0009D583 B8 8E 00 00 00                mov     eax, 8Eh
seg013:0009D588 F6 04 25 08 03 FE 7F 01       test    byte ptr ds:7FFE0308h, 1
seg013:0009D590 75 03                         jnz     short loc_7FFD24CF5F595
seg013:0009D590
seg013:0009D592 0F 05                         syscall                                 ; Low latency system call
seg013:0009D594 C3                            retn


系统调用号是8Eh,但是我在系统调用表里面找不到对应的函数:https://github.com/j00ru/windows-syscalls?tab=readme-ov-file

我该怎么做呢?

最佳答案

查看完整内容

上调试器 看到 NtCreateFile 的调用号是 0x52 (十六进制 82) ,用 ark 工具也可以看到对应的 ssdt 表序号。 每个系统这个对应的调用好可能不同。,需要你自己看一下

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

沙发
QQ橙子 发表于 2024-8-20 08:12

上调试器 看到 NtCreateFile 的调用号是 0x52 (十六进制 82) ,用 ark 工具也可以看到对应的 ssdt 表序号。
每个系统这个对应的调用好可能不同。,需要你自己看一下
3#
QQ橙子 发表于 2024-8-20 08:27
开一个 x32 dbg 然后找到 ntdll.dll 输入  ZwCreateFile

看到类似 这种的调用
[Asm] 纯文本查看 复制代码
77AB3E80 <ntdll.ZwFlushInstallUIL | B8 E8000000              | mov eax,E8                           |
77AB3E85                          | BA C08FAC77              | mov edx,ntdll.77AC8FC0               | edx:"铦>"
77AB3E8A                          | FFD2                     | call edx                             |
77AB3E8C                          | C2 0800                  | ret 8                                |


开始翻就是了
4#
 楼主| 桐姥爷 发表于 2024-8-22 00:49 |楼主
QQ橙子 发表于 2024-8-20 08:27
开一个 x32 dbg 然后找到 ntdll.dll 输入  ZwCreateFile

看到类似 这种的调用

不是很明白,那这个8Eh对应的是哪个函数呢
5#
QQ橙子 发表于 2024-8-22 08:43
border=0 />
上调试器 看到 NtCreateFile 的调用号是 0x52 (十六进制 82) ,用 ark 工具也可以看到对应的 ssdt 表序号。
每个系统这个对应的调用好可能不同。,需要你自己看一下

我win7虚拟机的 0x8E 对应的是 NtCreateIoCompletion
border=0 />

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
桐姥爷 + 1 + 1 热心回复!

查看全部评分

您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-12-16 05:56

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表