【发布时间】:2014-04-24 17:12:21
【问题描述】:
我正在尝试在我的 kext 中获取有关新创建进程的通知。根据Get process creation notification in Mac OS X我已经订阅了KAUTH_FILEOP_EXEC
但由于一些奇怪的原因,我只有 2 个参数可用 - vnode 和文件名 (https://developer.apple.com/library/mac/technotes/tn2127/_index.html)。
那个时候应该已经创建了进程并且有一个pid,但是内核没有给我。
此时是否可以获取pid?
还有其他方法可以从 kext 订阅新进程创建并获取该进程的 pid 吗?
【问题讨论】:
标签: macos kernel kernel-extension mach