Sysmon

轉:https://www.anquanke.com/post/id/159820 上文講解了sysmon的ring3部分實現原理,本文則開始講解ring0部分。Sysmon的ring0是一個minifilter類型的驅動,內部實現了進程信息、文件訪問信息以及註冊表訪問信息的記錄,下面開始具體講解它的實現流程。 驅動DriverEntry的初始化 從DriverEntry(PDRIVER_OBJE
相關文章
相關標籤/搜索