2012-05-05 72 views

回答

1

你不能在windows内核中做到这一点。 ntoskrnl的ZwXXX函数是本机API。它们是全球共同的功能。用户模式下的所有进程都使用该函数的一个副本。内核中没有写时拷贝或其他东西。 您可以通过这种方式实现这一点:在 用户模式特殊工艺ntdll.dll中的

  1. 钩ZwQueryInformationProcess。
  2. 在内核模式中的钩子函数中添加一个过滤器。如果 当前流程上下文不是您想要的。通过它。

就是这样。

谢谢。