Win7、win10下利用ETW Trace跟蹤用戶的文件讀寫信息

       發表於freebuf :             http://www.freebuf.com/column/138862.html                  Windows® 事件跟蹤 (ETW) 是操作系統提供的一個高速通用的跟蹤工具。ETW 使用內核中實現的緩衝和日誌記錄機制,提供對用戶模式應用程序和內核模式設備驅動程序引發的事件的跟蹤機制。自windows2000開始
相關文章
相關標籤/搜索