В общем наглядно на скринах, по порядку
NtCreateProcess WOW64

NtCreateProcess x64

Тут все нормально, номера совпадают, идем далее
NtCreateThread WOW64

NtCreateThread x64

Тоже все нормально, совпадают
НО, теперь посмотрим на NtClose


Видим в одном случае 0x3000F и в другом просто 0xF
Что за фокусы ? Это явно не хук или что-то подобное, никаких прыжков нет, да и система нулевая, можно сказать только что установленная + и в памяти и в файле ситуация такая
И что самое интересное сходство как бы есть, младшие байты совпадают
NtCreateProcess WOW64

NtCreateProcess x64

Тут все нормально, номера совпадают, идем далее
NtCreateThread WOW64

NtCreateThread x64

Тоже все нормально, совпадают
НО, теперь посмотрим на NtClose


Видим в одном случае 0x3000F и в другом просто 0xF
Что за фокусы ? Это явно не хук или что-то подобное, никаких прыжков нет, да и система нулевая, можно сказать только что установленная + и в памяти и в файле ситуация такая
И что самое интересное сходство как бы есть, младшие байты совпадают
Последнее редактирование:
