NtCreateFile
NTSTATUS __stdcall NtCreateFile(
VOID **FileHandle,
UINT64 DesiredAccess,
_OBJECT_ATTRIBUTES *ObjectAttributes,
_IO_STATUS_BLOCK *IoStatusBlock,
_LARGE_INTEGER *AllocationSize,
UINT64 FileAttributes,
UINT64 ShareAccess,
UINT64 CreateDisposition,
UINT64 CreateOptions,
VOID *EaBuffer,
UINT64 EaLength){
UINT64 v12;
UINT64 v13;
UINT64 Disposition;
UINT64 v15;
UINT64 v16;
UINT64 Options;
UINT64 InternalFlags;
LODWORD(InternalFlags) = 32;
LODWORD(Options) = 0;
LODWORD(v16) = EaLength;
LODWORD(v15) = CreateOptions;
LODWORD(Disposition) = CreateDisposition;
LODWORD(v13) = ShareAccess;
LODWORD(v12) = FileAttributes;
return IopCreateFile(
FileHandle,
DesiredAccess,
ObjectAttributes,
IoStatusBlock,
AllocationSize,
v12,
v13,
Disposition,
v15,
EaBuffer,
v16,
CreateFileTypeNone,
0i64,
Options,
InternalFlags,
0i64);
}Referenced by:
PfSnIsVolumeMounted
PfpVolumeOpenAndVerify
RtlCreateSystemVolumeInformationFolder