gpTermsrvGetComputerName gpTermsrvGetWindowsDirectoryA gpTermsrvGetWindowsDirectoryW это службы терминалов адреса, они обнулены обычно. в адвари...
Ну и если в Peb->ProcessParameters->Environment не обнаружено, т очитается из реестра.
Функция GetComputerName использует функцию RtlQueryEnvironmentVariable_U для получения имени компьютера с параметром _CLUSTER_NETWORK_NAME_....
это предположение сделано исходя из того, что в стеке.С таким же успехом вызвать креш мог драйвер видео (nvlddmkm). Вы сами-то инициативу...
STACK_TEXT: fffffa60`01991938 fffff800`01c9c12e : 00000000`0000000a 00000000`00000010 00000000`00000002 00000000`00000001 : nt!KeBugCheckEx...
Извиняюсь, т.к. речь об x64 сабж не пойдет. Проверять руками, как уже сказали
Kernel Detective можно попробовать
Это QoS Packet Scheduler в vista и 7.
В начале NT_TIB адрес EXCEPTION_REGISTRATION. Смотрим структуру NT_TIB http://www.nirsoft.net/kernel_struct/vista/NT_TIB.html
Там ведь сравнение перед переходом, так проверяйте не флаг, а сравнивайте операнды cmp
Можете также проверить fs:[0C0]. По этому адресу в x64 находится адрес wow64cpu!X86SwitchTo64BitMode X86SwitchTo64BitMode EA 2C3CB878 3300...
Можно выполнить инструкцию str cx [считываем селектор tss]. В x64 вернет 40h, в 32 - 28h.
Нашли функцию из шадоу-таблицы, выбрали в иде Jump to xref to operand... Перешли по адресу. Скроллите на начало массива - символ называется...
>> Подскажите где я ошибся. GetCurrentThread возвращает псевдоописатель треда.
например так MOV EDI,DWORD PTR FS:[18] ; NT_TIB.Self
>> . Выполнил команду bpx MessageBoxA. Программа вызвала MessageBox. Появилось окно Syser-a. Выполните команду u [esp] должно сработать [под...
>>Может, кто-то у себя проверит? Приведенный пример жизнеспособен только совсем в тепличных условиях. Надо ориентироваться хотя бы на наличие...
GetProcessDEPPolicy, Flags = 0 GetSystemDEPPolicy = AlwaysOff XPSP3 ; редактирования нет
zhorik, сейчас посмотрела: KiUserExceptionDispatcher вызывает _RtlDispatchException а там делается проверка, находиться ли обработчик в стеке....
Имена участников (разделяйте запятой).