遍歷創建進程、創建線程、加載模塊的回調函數

今天我們首先來看一下最簡單的,關於遍歷PspCreateProcessNotifyRoutine數組,PspLoadImageNotifyRoutine也同理 這兩個數組保存了兩組函數地址,它們將在有進程被創建或銷燬,有鏡像被裝載或映射入內存的時候被依次調用, 當然了這兩個符號都是未導出的,而且它們的數量在xp和win7下也有所不同,xp<2k3>下最大數組數量爲8,win7下爲64 既然要找到兩
相關文章
相關標籤/搜索