求助下大佬们,火绒剑的对于行为监控模块的实现原理是什么?ETW还是说全局进程注入进行hook?还是说有其他方法
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
hzqst 4.0时期一直是早期注入然后hook ntdll,后面的版本没关注了
黑洛 etw不太可能,他现在还是有注入dll的,至于楼上说的syscall还能监控到这点我倒是没关注过,有兴趣可以写个demo试一下
咖啡_741298 文件 注册表 进程 线程 的监控,不是注册obj callback 就能监控了吗?