【发布时间】:2014-09-02 06:16:31
【问题描述】:
我正在尝试制作一个 exe 分析器,现在想通过在 内核模式驱动程序中挂钩 LdrLoadDll 来跟踪/记录所有在 exe 中加载/使用的 Dll(我创建了用户-模式过去)。
我的问题是在 64 位版本的 windows 中,因为在 64 位中我不能使用 SSDT 挂钩,我找不到任何替代解决方案。
在 64 位中有内核模式回调,例如:PsSetCreateProcessNotifyRoutine(替代挂钩 CreateProcess)但我找不到任何解决方案。现在我的问题是:LdrLoadDll 是否有内核模式回调?还是我必须找到 64 位内核挂钩的解决方案?
【问题讨论】:
标签: windows callback driver hook kernel-mode