Я понимаю, что старший Procmon и его предшественники (filemon, regmon и т. Д.) Использовали виртуальные драйверы для подключения ядра. Однако Patchguard предотвращает перехват SSDT и т. Д. На 64-битной Vista +.Как работает Procmon на 64-битной Vista +?
Насколько я понимаю, Procmon теперь использует мини-драйвер для мониторинга файлов IO и ETW для сетевого мониторинга. Однако я не понимаю, как он контролирует доступ к реестру и процессы/изображения/потоки событий? Использует ли это ETW?