Windows内核情景分析-系统调用2

x86后来加入的快速系统调用硬件支持,windows则也跟着做了改动,此时如果cpu支持sysenter,则会采用快速系统调用的系统调用形式。  快速系统调用 sysenter 形式的系统调用实例 此时工具生成的NtReadFile为: 此时与int 0x2e指令上是等价的,堆栈这里pub ebp ,导致esp的值加4, 这里  call[ecx]将返回地址压入,esp的值也加4,所以堆栈上面就是
相关文章
相关标签/搜索