API执行流程分析
我们这节分析一下OpenProcess所用到的dll文件
这里的12是指12/4=3个参数,如果函数存在本模块中是蓝色,存在别的模块中调用是粉色的,所以我们继续分析Kernel32base.dll

这里调用跨模块的NTOpenProcess,参数为4个,返回进程句柄
如果成功就返回进程句柄,不成功就把0环状态码转换成3环状态码返回回去


现在的栈
ret
ret
参数1
参数2
参数3
参数4
我们继续分析一下KiFastSystemCall

页:
[1]