Win64 驱动内核编程-11.回调监控进线程句柄操做

无HOOK监控进线程句柄操做                   在 NT5 平台下,要监控进线程句柄的操做。函数   一般要挂钩三个API:NtOpenProcess、NtOpenThread、NtDuplicateObject。可是在 VISTA SP1 以及之后的系统中,咱们能够彻底抛弃 HOOK 方案了,转而使用一个标准的 API:ObRegisterCallbacks。下面作一个监视进线
相关文章
相关标签/搜索