阅读:2332回复:7
创建进程相关底层api
ntcreateprocessEx与ntcreateprocess是ntdll.dll里面的
pscreatesystemprocess是ntoskrnl.exe提供的 如果要hook所有进程创建,是不是得hook这三个函数, 那太麻烦了, 或者有哪一个是所有进程创建都要调用的? 请指教, 谢谢 |
|
最新喜欢:linshi... |
沙发#
发布于:2007-04-18 18:23
Pspcreateprocess
|
|
板凳#
发布于:2007-04-19 00:10
好,我明天试试。谢谢
|
|
地板#
发布于:2008-01-29 11:35
ntcreateceation
|
|
|
地下室#
发布于:2008-01-29 16:15
IRP_MJ_CREATE
|
|
|
5楼#
发布于:2008-01-30 10:01
很好,很邪恶
|
|
|
6楼#
发布于:2008-03-23 16:54
HOOK NtCreateSection可以实现,但是结果很奇怪
|
|
7楼#
发布于:2008-03-23 22:07
NtCreateSection可以拦截所有PE加载,进程的话,还是NTCREATETHREAD系列比较好.
|
|
|