2012-05-05 75 views

回答

1

你不能在windows內核中做到這一點。 ntoskrnl的ZwXXX函數是本機API。它們是全球共同的功能。用戶模式下的所有進程都使用該函數的一個副本。內核中沒有寫時拷貝或其他東西。 您可以通過這種方式實現這一點:在 用戶模式特殊工藝ntdll.dll中的

  1. 鉤ZwQueryInformationProcess。
  2. 在內核模式中的鉤子函數中添加一個過濾器。如果 當前流程上下文不是您想要的。通過它。

就是這樣。

謝謝。