MiCheckForUserStackOverflow

NTSTATUS __stdcall MiCheckForUserStackOverflow(PVOID FaultingAddress){
  int v1; 
  char *v3; 
  _ETHREAD *CurrentThread; 
  char bf_0; 
  unsigned int *Teb; 
  unsigned __int64 v7; 
  unsigned __int64 v8; 
  unsigned __int64 v9; 
  _DWORD *v10; 
  UINT64 v11; 
  char *v12; 
  NTSTATUS v13; 
  char *v14; 
  NTSTATUS result; 
  _EWOW64PROCESS *WoW64Process; 
  unsigned __int16 Machine; 
  unsigned __int64 v18; 
  __int64 v19; 
  UINT64 v20; 
  VOID *v21; 
  UINT64 AllocationType; 
  UINT64 Protect; 
  UINT64 RegionSize; 
  VOID *BaseAddress; 
  unsigned __int64 v26; 
  __int64 v27; 
  NTSTATUS v28; 
  UINT64 OldProtect; 

  RegionSize = 0i64;
  v28 = 0;
  LODWORD(OldProtect) = 0;
  v3 = 0i64;
  CurrentThread = (_ETHREAD *)KeGetCurrentThread();
  bf_0 = CurrentThread->$84F33738BEE95ACDF5C5BF1C8FDC7C8C::_bf_0;
  if( bf_0 < 0
    || ((unsigned __int8)~((unsigned __int8)CurrentThread->_bf_1 >> 6) & ((bf_0 & 3) == 0)) == 0
    || CurrentThread->Tcb.ApcStateIndex == 1 )
  {
    return -2147483647;
  }
  if( !v1 && (unsigned int)MiCheckShadowStackOverflow((UINT64)FaultingAddress, &v28) )
    return v28;
  Teb = (unsigned int *)CurrentThread->Tcb.Teb;
  v7 = *((_QWORD *)Teb + 1);
  v26 = v7;
  v27 = *((_QWORD *)Teb + 655);
  v8 = v27 & 0xFFFFFFFFFFFFF000ui64;
  v9 = (Teb[1490] + 4095i64) & 0xFFFFFFFFFFFFF000ui64;
  RegionSize = v9;
  v10 = Teb + 4;
  v11 = v9;
  if( v9 )
  {
    v11 = v9 + 4096;
    v9 = v11;
    RegionSize = v11;
  }
  if( v11 < 0x3000 )
  {
    v9 = 12288i64;
    RegionSize = 12288i64;
    v11 = 12288i64;
  }
  if( (unsigned __int64)FaultingAddress >= v7 || (unsigned __int64)FaultingAddress < v8 )
  {
    WoW64Process = CurrentThread->Tcb.ApcState.Process->WoW64Process;
    if( WoW64Process )
    {
      Machine = WoW64Process->Machine;
      if( Machine == 332 || Machine == 452 )
      {
        v3 = (char *)(Teb + 2048);
        if( ((unsigned __int8)Teb & 3) != 0 )
          ExRaiseDatatypeMisalignment();
        v18 = Teb[2049];
        v26 = v18;
        v19 = Teb[2947];
        v27 = v19;
        v20 = Teb[3038];
        RegionSize = v20;
        v8 = v19 & 0xFFFFFFFFFFFFF000ui64;
        if( (unsigned __int64)FaultingAddress < v18 && (unsigned __int64)FaultingAddress >= v8 )
        {
          v9 = (v20 + 4095) & 0xFFFFFFFFFFFFF000ui64;
          v11 = v9;
          RegionSize = v9;
          if( v9 )
          {
            v9 += 4096i64;
            RegionSize = v9;
            v11 = v9;
          }
          if( v11 < 0x2000 )
          {
            v9 = 0x2000i64;
            RegionSize = 0x2000i64;
            v11 = 0x2000i64;
          }
          v10 = Teb + 2050;
          goto LABEL_12;
        }
      }
    }
    return -2147483647;
  }
LABEL_12:
  v12 = (char *)(((unsigned __int64)FaultingAddress & 0xFFFFFFFFFFFFF000ui64) - v11);
  BaseAddress = v12;
  if( (unsigned __int64)v12 <= v8 )
  {
    v21 = (VOID *)(v8 + 4096);
  }
  else
  {
    if( (CurrentThread->Tcb.ApcState.Process->Peb->NtGlobalFlag & 0x10000) != 0 )
    {
      v13 = -1073741523;
    }
    else
    {
      LODWORD(Protect) = 260;
      LODWORD(AllocationType) = 4096;
      v13 = ZwAllocateVirtualMemory(
              (VOID *)0xFFFFFFFFFFFFFFFFi64,
              &BaseAddress,
              0i64,
              &RegionSize,
              AllocationType,
              Protect);
      v12 = (char *)BaseAddress;
      v9 = RegionSize;
    }
    if( v13 >= 0 )
    {
      v14 = &v12[v9];
      result = 275;
      goto LABEL_17;
    }
    RegionSize = v9 - 4096;
    v21 = v12 + 4096;
  }
  BaseAddress = v21;
  ZwProtectVirtualMemory((VOID *)0xFFFFFFFFFFFFFFFFi64, &BaseAddress, &RegionSize, 4ui64, &OldProtect);
  v14 = (char *)BaseAddress;
  result = -1073741571;
LABEL_17:
  if( v3 )
    *v10 = (_DWORD)v14;
  else
    *(_QWORD *)v10 = v14;
  return result;
}

Referenced by:

MiUserFault