2012-05-05 5 views

ответ

1

Вы не можете сделать это в ядре Windows. ZwXXX-функции ntoskrnl являются собственными API-интерфейсами. Это глобальные общие функции. Все процессы в пользовательском режиме используют одну копию функции. В ядре нет копии-на-записи или чего-то еще. Вы можете осуществить это с помощью так:

  1. крючок ZwQueryInformationProcess из ntdll.dll специального процесса в пользовательском режиме.
  2. Добавить фильтр в функцию вашего крюка в режиме ядра. Если контекст текущего процесса - это не то, что вы хотели. Пройдите через него.

Это все.

Спасибо.

Смежные вопросы