2011-04-10 128 views
0

是否可以編寫Windows 7內核模塊並創建一些通用系統調用篩選器?簡單地說,編寫一些在進行系統調用時(從任何進程)觸發的代碼?如何跟蹤Windows系統調用

感謝 詹姆斯

+0

什麼是Windows版本?一般來說這是可能的,但很多工作。如果你只對特定的細節(文件,註冊表)感興趣,這將有助於限制巨大的努力。在較早的版本中,SSDT掛接是一個可行的解決方案。在較新的Windows版本中,你必須解決內核補丁保護機制(這也是可能的)。 – 0xC0000022L 2011-04-10 15:44:26

回答

0

這裏是掛鉤Windows API [1]一個偉大的文章。這是有點舊,不包括Windows 7內核。但我認爲你仍然可以通過某種方式借用這個想法。