对于事件通知,您可以使用通知事件.即内核调用IoCreateNotificationEvent和KeSetEvent.用户调用KeWaitForSingleObject.对于用户内核消息通信,您可以使用IOCTL.
或者,您可以只使用命名管道.
PS您不能将PsSetCreateProcessNotifyRoutine()用于您的目的,因为它仅用于审计,但不用于预防/取消.
| 归档时间: |
|
| 查看次数: |
1900 次 |
| 最近记录: |