KiSystemCall64 系统调用及钩子技术介绍
# KiSystemCall64 系统调用及钩子技术详解
## 一、KiSystemCall64 系统调用介绍
### 1.1 x64 架构系统调用机制
在 x64 Windows 系统中,用户态到内核态的切换通过 syscall 指令完成。该指令执行时,CPU 自动完成以下关键操作:
```assembly
; syscall 指令执行流程(硬件自动完成)
mov rcx, rip ; 保存返回地址到 RCX
mov r11, rflags ; 保存标志寄存器
mov rip, IA3