用PsSetCreateProcessNotifyRoutine,PsSetCreateThreadNotifyRoutine来进行进程线程监控我想大家已经都非常熟练了.sinister在<<编写进程/线程监视器>>一文中已经实现得很好了.前一段时间看到网上有人在研究监视远线程的文章,比较有意思.就写代码玩一玩.这之中就出现了一些问题.比方说直接用sinister的代码的话,是不能动态卸载的,因为他在安装了进线程监视函数后没有进行清除动作,造成在动态卸载时蓝屏,BUGCHECK为0x000000ce,错误码为:DRIVER_UNLOADED_WITHOUT_CANCELLING_PENDING_OPERATIONS.很显然,在驱动退出后,一些进线程操作仍然在访问原来的地址,造成出错.在XP后,微软给出了一个函数PsRemoveCreateThreadNotifyRoutine用来清除线程监视函数(清除进程监视的就是PsSetCreateProcessNotifyRoutine).我一直奇怪ICESWORD在2000中是怎么做到进线程监视的.后来才发现,在运行icesword后释放出一个detport.sys文件,然后一直在系统中存在着没有卸载掉.只是把它隐藏了而已^_^.这不是个好消息,难道我为了测试一个驱动,测试一次就得重启一次吗?呵呵,肯定不是啊,所以想办法搞定它.
这是一个类模块,自行控制.利用驱动保护进程不被关闭,隐藏进程.
2022-04-25 22:50:46 22KB 易语言 进程 保护 模块
1
intouch,woderware
2021-08-31 18:09:35 257KB intouch 驱动进程
1
实现了对进程信息的获取,监控,并进行拦截操作,使用WFP,交流请私信,不定期看csdn
2021-07-01 21:14:58 8.17MB WFP 内核驱动
1
驱动开发环境详细配置,SSDT钩子的进程保护,详细的源代码
2019-12-21 20:34:10 9.61MB 内核 驱动进
1
驱动开发环境详细配置,SSDT钩子的进程保护,详细的源代码
2012-12-02 00:00:00 9.75MB 内核 驱动进程保护 SSDT Hook
1