Кстати, номера сисколлов можно получать следующим образом. Если нам условно известен размер стаба натив функции, можно распарсить нтдлл в динамике (базовый адрес дёрнешь из пеба) и определить положение первой натив апи функции в секции кода. Номер сискола равен номеру расположения натив функции, например, на тестовой Windows 10 Pro 19045 ZwAccessCheck является первой и имет номер системного вызова 0x00, NtWorkerFactoryWorkerReady 0x01 и т.д.