NtCreateFile

NTSTATUS __stdcall NtCreateFile(
        VOID **FileHandle,
        UINT64 DesiredAccess,
        _OBJECT_ATTRIBUTES *ObjectAttributes,
        _IO_STATUS_BLOCK *IoStatusBlock,
        _LARGE_INTEGER *AllocationSize,
        UINT64 FileAttributes,
        UINT64 ShareAccess,
        UINT64 CreateDisposition,
        UINT64 CreateOptions,
        VOID *EaBuffer,
        UINT64 EaLength){
  UINT64 v12; 
  UINT64 v13; 
  UINT64 Disposition; 
  UINT64 v15; 
  UINT64 v16; 
  UINT64 Options; 
  UINT64 InternalFlags; 

  LODWORD(InternalFlags) = 32;
  LODWORD(Options) = 0;
  LODWORD(v16) = EaLength;
  LODWORD(v15) = CreateOptions;
  LODWORD(Disposition) = CreateDisposition;
  LODWORD(v13) = ShareAccess;
  LODWORD(v12) = FileAttributes;
  return IopCreateFile(
           FileHandle,
           DesiredAccess,
           ObjectAttributes,
           IoStatusBlock,
           AllocationSize,
           v12,
           v13,
           Disposition,
           v15,
           EaBuffer,
           v16,
           CreateFileTypeNone,
           0i64,
           Options,
           InternalFlags,
           0i64);
}

Referenced by:

PfSnIsVolumeMounted
PfpVolumeOpenAndVerify
RtlCreateSystemVolumeInformationFolder