ttzwater
驱动小牛
驱动小牛
  • 注册日期2003-06-07
  • 最后登录2011-10-04
  • 粉丝0
  • 关注0
  • 积分1分
  • 威望23点
  • 贡献值0点
  • 好评度22点
  • 原创分0分
  • 专家分0分
阅读:1541回复:4

关于如何获得windows下进程创建和中止的消息

楼主#
更多 发布于:2004-05-13 11:40
windows创建和杀死一个进程,会发出一些系统消息来通知系统的,我现在想收集这些消息,请问各位有什么好的方法吗?

procexp好像就是用这个原理做的
Netguy
驱动牛犊
驱动牛犊
  • 注册日期2001-04-02
  • 最后登录2012-05-25
  • 粉丝0
  • 关注0
  • 积分2分
  • 威望17点
  • 贡献值0点
  • 好评度6点
  • 原创分0分
  • 专家分0分
沙发#
发布于:2004-05-13 14:54
PsSetCreateProcessNotifyRoutine
poweruser
驱动老牛
驱动老牛
  • 注册日期2003-02-26
  • 最后登录2008-07-18
  • 粉丝0
  • 关注0
  • 积分652分
  • 威望72点
  • 贡献值0点
  • 好评度64点
  • 原创分0分
  • 专家分0分
板凳#
发布于:2004-05-13 16:24
或者做个API HOOK
截获CreateProcess和TerminateProcess等API

不过楼上的说的这个函数看起来比hook要好一些,偶没有用过这个
老虎不发威,你当我是Hello Kitty!
ttzwater
驱动小牛
驱动小牛
  • 注册日期2003-06-07
  • 最后登录2011-10-04
  • 粉丝0
  • 关注0
  • 积分1分
  • 威望23点
  • 贡献值0点
  • 好评度22点
  • 原创分0分
  • 专家分0分
地板#
发布于:2004-05-16 23:24
API HOOK

好像HOOK 不到CreateProcess吧,我试过好像不行
rock1001
驱动牛犊
驱动牛犊
  • 注册日期2002-11-12
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望0点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
地下室#
发布于:2004-05-19 08:56
你说的procxp是指Process Explorer(http://www.sysinternals.com/ntw2k/freeware/procexp.shtml)这个吧,他好像用的定时刷新,我看他里面有个设置刷新间隔。

PsSetCreateProcessNotifyRoutine这个函数要ring0级别的才能用,应为是从ntoskrnl.exe引出的。
游客

返回顶部