Procmon如何在64位Vista +上运行?

时间:2013-04-17 19:44:35

标签: hook driver etw minifilter procmon

我理解较旧的Procmon及其前身(filemon,regmon等)使用虚拟驱动程序挂钩内核。但是,Patchguard阻止了64位Vista +上的SSDT挂钩等。

据我所知,Procmon现在使用minifilter驱动程序进行文件IO监控,使用ETW进行网络监控。但是,我不清楚它如何监视注册表访问和进程/图像/线程事件?它是否也使用ETW?

1 个答案:

答案 0 :(得分:2)

在内核中监视支持有许多回调(自xp起):

xp上有一些限制,但是因为vista它们功能齐全。无需为任何监控活动修补任何内部表。