Vector35 / Vector35/binaryninja-api

Invalid function parameters on most functions of the Windows NT kernel

Ouverte
#8,367 1 commentaire 0 réactions 1 personne assignée Voir sur GitHub

@D0ntPanic y travaille déjà.

Depuis le 28/7/2026.

Langage dominant
C++
Étoiles
1.3k
Forks
298
Merge moyen
5 j 5 h
PR mergées (30 j)
19

Description

Version and Platform (required):

  • Binary Ninja Version: 5.4.10193
  • Edition: Non-Commercial
  • OS: Windows 11
  • OS Version: 25H2
  • CPU Architecture: x64

Bug Description:
Opening the Windows NT kernel on Binja makes half the functions erroneously contain ZMM registers as arguments (or spilled stack args, if there's no more ZMM registers). Makes analyzing it much harder with the amount of noise. It might be a regression, stable 5.3 R2 still has ZMM polluting everything but latest dev always has one more ZMM arg on the signature. Some functions are also missing types on dev, even though they come from the PDB, it appears correctly on stable

I've tried removing or disabling sysv as a calling convention but the issue still persists. Loading the PDB or not still doesn't changes the signatures

Steps To Reproduce:

  1. Open ntoskrnl.exe on binja
  2. Wait for analysis to finish, as function signatures first appear correctly but ZMM registers propagate over time everywhere

Expected Behavior:
Not having int512_t parameters everywhere

Screenshots/Video Recording:
[5.4.10193 vs 5.3.9757]
Image
Image
Image
Image
Image
Image

Binary:
I'm using my own system's ntoskrnl.exe, I assume you can grab any WIndows's installation for it, it's on Windows/System32. But I've reattached it here anyways

Additional information:
These issues seem related to this one, if not the same: #7665 and #7673

Guide de contribution

Aucun guide de contribution indexé pour ce dépôt

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Évaluation

Cette issue n'a pas encore été évaluée.

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.