Перехват NtCreateProcess

Discussion in 'WASM.NT.KERNEL' started by Semc170, Jun 4, 2019.

  1. Semc170

    Semc170 New Member

    Blog Posts:
    0
    Joined:
    Jun 4, 2019
    Messages:
    1
    Доброго времени суток! Подскажите пожалуйста как можно реализовать перехват winApi функции createprocess в режиме ядра, может быть у кого нибудь есть готовые примеры? Гуглил много, но так ничего дельного и не нашел.
     
  2. Коцит

    Коцит Active Member

    Blog Posts:
    0
    Joined:
    Jan 31, 2017
    Messages:
    130
    Semc170, полистай тут страницы - там есть "перехват апи" в трёх частях.
     
  3. hiddy

    hiddy Member

    Blog Posts:
    0
    Joined:
    Mar 10, 2019
    Messages:
    82
    В режиме ядра сидит злой патчгуард, поэтому большинство (если не все) известных техник приведут к крашу системы. Лезть в ядро нужно в последнюю очередь.
    Если Вы хотите просто отслеживать запуск процессов, можете зарегистрировать свой каллбэк. https://docs.microsoft.com/en-us/wi...tddk/nf-ntddk-pssetcreateprocessnotifyroutine