Win64 驅動內核編程-11.回調監控進線程句柄操做

無HOOK監控進線程句柄操做                   在 NT5 平臺下,要監控進線程句柄的操做。函數   一般要掛鉤三個API:NtOpenProcess、NtOpenThread、NtDuplicateObject。可是在 VISTA SP1 以及之後的系統中,咱們能夠徹底拋棄 HOOK 方案了,轉而使用一個標準的 API:ObRegisterCallbacks。下面作一個監視進線
相關文章
相關標籤/搜索