ntdll.dll导出的,通过int 2e进入内核,在系统服务列表(SDT)中有对应的相同名字的函数入口.
typedef
NTSTATUS
(__stdcall * PFN_ZWSETVALUEKEY)(
IN HANDLE KeyHandle,
IN PUNICODE_STRING ValueName,
IN ULONG TitleIndex,
IN ULONG type1,
IN PVOID Data,
IN ULONG DataSize
);
我有一个程序就是监视注册表的,你可以看看:)
http://redcoder.blog.sohu.com/14217977.html