Microsoft Windows操作系统所使用的Win32k.sys驱动在DispatchMessage时,会最后调用到xxxDefWindowProc。该函数在处理某些消息时会调用gapfnScSendMessage函数表中的函数来处理,其中2000/XP/2003下在处理0x4c号消息时,会有一个名为SfnLOGONNOTIFY的函数。当wParam == 4/13/12时该函数直接从lParam里取出数据。尽管函数内使用了SEH,但是只要传递错误的内核地址,仍然会引发系统崩溃或执行任意代码。