-
-
进程保护,对Win10任务管理器”进程“选项卡无效?
-
发表于:
2022-4-25 15:58
7559
-
进程保护,对Win10任务管理器”进程“选项卡无效?
用ObRegisterCallbacks做的进程保护,核心代码如下。
实际效果:
1、在任务管理器"详细信息"选项卡中结束进程,可以正常拦截,可以防止进程被结束;
2、在任务管理器第一个"进程"选项卡中结束进程,可以正常结束进程,没有进入到检测代码。
请问"进程"选项卡和"详细信息"选项卡中的进程结束方式有哪里不一样吗?应该如何在"进程"选项卡中防止结束进程?
PS:运行环境Window10 x64 21H2
if (pOperationInformation->Operation == OB_OPERATION_HANDLE_CREATE)
{
int code = pOperationInformation->Parameters->CreateHandleInformation.OriginalDesiredAccess;
if ((code == PROCESS_TERMINATE_0) || (code == PROCESS_TERMINATE_1) || (code == PROCESS_KILL_F))
{
pOperationInformation->Parameters->CreateHandleInformation.DesiredAccess = 0x0;
}
if (code == PROCESS_TERMINATE_2)
{
pOperationInformation->Parameters->CreateHandleInformation.DesiredAccess = STANDARD_RIGHTS_ALL;
}
}
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课