要检测打开进程句柄并调用 ReadProcessMemory 的进程,您必须在每个进程中挂钩 OpenProcess 和 ReadProcessMemory,或者拥有拦截这些调用的内核模式驱动程序。
据我所知,仅从用户模式的目标进程内部检测 ReadProcessMemory 是不可能的。我已经多次看到这个问题出现,但从未见过可接受的答案。
| 归档时间: |
|
| 查看次数: |
5112 次 |
| 最近记录: |