PLOAD_IMAGE_NOTIFY_ROUTINE
时间: 2024-03-05 13:46:50 浏览: 140
精选_基于PsSetLoadImageNotifyRoutine实现监控模块加载并卸载已加载模块_源码打包
根据提供的引用内容,PLOAD_IMAGE_NOTIFY_ROUTINE是一个内核回调函数,用于监控进程和线程对象的操作。通过注册这个回调函数,可以实现对calc.exe进程的保护,防止其被关闭。具体操作是通过回调函数中的OperationInformation->Object来获取进程或线程的对象,然后判断是否是计算器进程,如果是,则去掉TERMINATE_PROCESS或TERMINATE_THREAD权限[^1]。
这个回调函数是在驱动开发中使用的,可以用来监控进程和线程对象的操作。通过注册这个回调函数,可以判断加载的模块并作出相应的处理动作。然而,由于回调函数是在底层操作的,到一定的深度后就无法判断是哪个进程引发的行为,因为一切都是系统的行为。
阅读全文