Ничего срочного и важного, просто мне интересно, может кто знает, зачем одни и те же входы экспортируются и как Zw и как Nt. Короче, зачем одной точке входа два имени? В общем-то проверял и Ida-ой и просмотрщиками хедеров. За все Zw и Nt не ручаюсь - не проверял, но то, что большинство из них это просто разные имена, а адрес в таблице экспортов один - это точно.
Цитирую09.01.03 14:12 Автор: IgorR <Igor Razin> Статус: Member
...при дизассемблировании ntoskernel.exe становится видно, что идентификаторы Nt* указывают на настоящий код, а их разновидность Zw* ссылаются на заглушки INT 2Eh. Это означает, что набор функций Zw* работает через шлюз, переключающий режимы пользователя и ядра, а функции Nt* указывают непосредственно на код, вывполняющийся после переключения режима.
Спасибо, а чтоб вопрос не выглядел совсем ламерским09.01.03 14:58 Автор: amirul <Serge> Статус: The Elderman