2013-04-17 123 views
1

我瞭解舊版Procmon及其前輩(filemon,regmon等)使用虛擬驅動來掛鉤內核。但是,Patchguard可防止64位Vista +上的SSDT掛鉤等。Procmon如何在64位Vista +上運行?

據我瞭解,Procmon現在使用一個微型過濾器驅動程序進行文件IO監控和ETW進行聯網監控。但是,我不清楚它如何監視註冊表訪問和進程/映像/線程事件?它也使用ETW嗎?

回答

2

存在用於在內核監測支持(因爲XP)一堆回調:

對xp有一些限制,但自從vista以來,它們功能完整。無需爲任何監控活動修補任何內部表格。

相關問題