能力值:
( LV2,RANK:10 )
|
-
-
2 楼
难道监控一定要HOOK么?
进程创建终止PsSetCreateProcessNotifyRoutine,注册表监控CmRegisterCallback,DLL加载:PsSetLoadImageNotifyRoutine,文件监控:minifilter,sfilter,网络监控ndis,tdi,wfp,spi。磁盘数据监控:diskperf,进程防护:ObRegisterCallbacks。至于某些没有提供接口的,想办法迂回处理。
微软不让HOOK,不是需要验证!!!
|
|
|