我瞭解舊版Procmon及其前輩(filemon,regmon等)使用虛擬驅動來掛鉤內核。但是,Patchguard可防止64位Vista +上的SSDT掛鉤等。Procmon如何在64位Vista +上運行?
據我瞭解,Procmon現在使用一個微型過濾器驅動程序進行文件IO監控和ETW進行聯網監控。但是,我不清楚它如何監視註冊表訪問和進程/映像/線程事件?它也使用ETW嗎?
我瞭解舊版Procmon及其前輩(filemon,regmon等)使用虛擬驅動來掛鉤內核。但是,Patchguard可防止64位Vista +上的SSDT掛鉤等。Procmon如何在64位Vista +上運行?
據我瞭解,Procmon現在使用一個微型過濾器驅動程序進行文件IO監控和ETW進行聯網監控。但是,我不清楚它如何監視註冊表訪問和進程/映像/線程事件?它也使用ETW嗎?
存在用於在內核監測支持(因爲XP)一堆回調:
註冊表 - >http://msdn.microsoft.com/en-us/library/windows/hardware/ff545879(v=vs.85).aspx
過程/圖像/線程通知 - PsSetCreateProcessNotifyRoutineEx/PsSetLoadImageNotifyRoutine/PsSetCreateThreadNotifyRoutine - >http://msdn.microsoft.com/en-us/library/windows/hardware/ff559917(v=vs.85).aspx
對xp有一些限制,但自從vista以來,它們功能完整。無需爲任何監控活動修補任何內部表格。