2011-04-10 142 views
0

是否可以编写Windows 7内核模块并创建一些通用系统调用筛选器?简单地说,编写一些在进行系统调用时(从任何进程)触发的代码?如何跟踪Windows系统调用

感谢 詹姆斯

+0

什么是Windows版本?一般来说这是可能的,但很多工作。如果你只对特定的细节(文件,注册表)感兴趣,这将有助于限制巨大的努力。在较早的版本中,SSDT挂接是一个可行的解决方案。在较新的Windows版本中,你必须解决内核补丁保护机制(这也是可能的)。 – 0xC0000022L 2011-04-10 15:44:26

回答

0

这里是挂钩Windows API [1]一个伟大的文章。这是有点旧,不包括Windows 7内核。但我认为你仍然可以通过某种方式借用这个想法。