2013-04-17 5 views
1

Я понимаю, что старший Procmon и его предшественники (filemon, regmon и т. Д.) Использовали виртуальные драйверы для подключения ядра. Однако Patchguard предотвращает перехват SSDT и т. Д. На 64-битной Vista +.Как работает Procmon на 64-битной Vista +?

Насколько я понимаю, Procmon теперь использует мини-драйвер для мониторинга файлов IO и ETW для сетевого мониторинга. Однако я не понимаю, как он контролирует доступ к реестру и процессы/изображения/потоки событий? Использует ли это ETW?

ответ

2

Есть куча обратных вызовов для мониторинга поддержки в ядре (с хр):

на xp было какое-то ограничение, но с тех пор они полностью функциональны. Нет необходимости исправлять любые внутренние таблицы для любой активности мониторинга.