2009-05-14 2 views

ответ

2

Вы можете использовать ETW для отслеживания системных вызовов. При запуске трассировки в EVENT_TRACE_PROPERTIES вы можете добавить флаг EVENT_TRACE_FLAG_SYSTEMCALL в EnableFlags. Это позволяет событиям SysCallEnter и SysCallLeave, как описано here.

+1

Но, к сожалению, для SysCallEnter требуется Vista или Windows Server 2008. – JesperE

+0

Можно ли с помощью ETW узнать аргументы системных вызовов? –

Смежные вопросы