Перехват NtCreateProcess

Тема в разделе "WASM.NT.KERNEL", создана пользователем Semc170, 4 июн 2019.

  1. Semc170

    Semc170 New Member

    Публикаций:
    0
    Регистрация:
    4 июн 2019
    Сообщения:
    1
    Доброго времени суток! Подскажите пожалуйста как можно реализовать перехват winApi функции createprocess в режиме ядра, может быть у кого нибудь есть готовые примеры? Гуглил много, но так ничего дельного и не нашел.
     
  2. Коцит

    Коцит Active Member

    Публикаций:
    0
    Регистрация:
    31 янв 2017
    Сообщения:
    130
    Semc170, полистай тут страницы - там есть "перехват апи" в трёх частях.
     
  3. hiddy

    hiddy Member

    Публикаций:
    0
    Регистрация:
    10 мар 2019
    Сообщения:
    82
    В режиме ядра сидит злой патчгуард, поэтому большинство (если не все) известных техник приведут к крашу системы. Лезть в ядро нужно в последнюю очередь.
    Если Вы хотите просто отслеживать запуск процессов, можете зарегистрировать свой каллбэк. https://docs.microsoft.com/en-us/wi...tddk/nf-ntddk-pssetcreateprocessnotifyroutine