64bit 기준으로 Native API를 호출하기 위해선 다음과 같은 방법으로 커널모드로 진입함. rcx는 syscall 내부에서 사용되기 때문에 r10에 백업하는 과정을 거치고, eax에 Naitve함수의 인덱스를 넣고 syscall(KiFastSystemcall)을 통해 커널모드로 진입함. 내부에선 eax로 넘어온 함수의 인덱스를(SSDT의 인덱스) 통해 함수를 찾고 호출함. ;NtCreateFile 호출 mov r10, rcx ; NtCreateFile mov eax, 55h syscall 그래서 함수의 SSDT에서의 인덱스 값만 알고 있다면 위 방식 처럼 Direct Syscall이 가능함. 32bit에서는 어떻게 하는지 궁금해서 확인해봤는데 syscall은 없고 edx에 특정 주소 삽입하고 ed..