Windows內核進程創建和模塊加載通知的先後順序

Windows內核進程創建和退出通知主要通過調用PsSetCreateProcessNotifyRoutine或者PsSetCreateProcessNotifyRoutineEx來註冊事件通知函數,在進程創建和退出時,系統會調用註冊的事件通知函數;可執行模塊加載通知調用PsSetLoadImageNotifyRoutine或PsSetLoadImageNotifyRoutineEx來註冊事件通知
相關文章
相關標籤/搜索