Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
mov eax, ...
mov edx, 7FFE0300h
call dword ptr [edx]
retn ...
mov eax, ...
От Windows XP до Vista Nt-функции однообразны: А начиная с Windows 7, по-видимому, становятся таким как в статье
dword ptr [7FFE0300h] используется на 32-битных системах и вызывает непосредственно ядро. Вариант с вызовом fs:[0C0h] используется на 64-битных системах и вызывает подсистему эмуляции WOW64 (wow64cpu.dll, в свою очередь вызывающий wow64.dll+wow64win.dll), которая преобразует 32-битный вызов в 64-битный (расширяет параметры, осуществляет filesystem/registry redirection).mov eax, ...
mov edx, 7FFE0300h
call edx
retn ....int 2Eh.
Антихукинг — теория