Кто нибудь знает есть ли такие в природе ? можно ring3 перехваты, пох, можно в ядре. главное что бы видеть что и по какому оффсету пишут. С возможностью аттача к процессам с последующим деаттачем.
Естественно он не будет его показывать... Можно похукать ZwWriteFile ZwReadFile и менять в них адреса буферов на свои, а потом из них копировать в оригинальные. Но имхо для мониторинга всех процессов в системе это ппц сколько памяти надо будет и никому это не надо.