-
-
关于拦截进程创建的问题
-
发表于:
2011-12-9 10:19
5816
-
我知道可以hook ZwCreateFile或者更底层的函数拦截,但是这不是微软推荐的方法
有人说,可以在minifilter的PreCreate的时候判断是不是自己白名单的路径,不是的话直接返回,是的话直接允许。
但是这有一个问题,如果是未知进程如何挂起进程呢?
还有如何判断是进程运行呢?而不仅仅是普通的打开。。检查GENERIC_EXECUTE权限?
能直接在FileObject里面判断是不是PE结构吗,如何计算hash呢?
要是在PsSetCreateProcessNotifyRoutine之后能挂起进程吗?
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!