易语言资源网 - 做最全的易语言资源下载社区
精易论坛授权登录

【易首发】使用Etw监视全系统IMAGE加载卸载情况   [复制链接]

    2022-06-16 09:19:59
    高级教程源码
    易语言资源网
    1440 次浏览
    来源链接


前言:

详细内容:

  • Etw具有强大的功能,可以利用它写出强大的监视程序。
  • 易语言中似乎没有人研究过Etw,我就用Etw写了这个监视全系统进程映像加载和卸载的例子。
  • 具体代码已经写出来了,可自行参考:
  • 监视样例:
  • 由于驱动程序可看作ntoskrnl.exe的映像,所以本程序可以监视驱动的加载卸载:
  • 另外,在程序监视过程中,“计算机管理”-\>“系统工具”-\>“性能”-\>“数据收集器集”-\>“事件跟踪会话”中便可看到监视的内容(程序只启用了WINEVENT_KEYWORD_IMAGE,用命令启用其他功能可以编写其他功能强大的监视程序):

PS:

  • 程序启用事件监视必须拥有管理员权限!
  • 程序启用事件监视必须拥有管理员权限!
  • 若监视程序异常推出,请务必手动停止监视事件
  • 若监视程序异常推出,请务必手动停止监视事件


点我下载 (已有 25 次下载)

引用模块





引用支持库


源码文件名 支持库文件名 支持库标识
Etw - Prceoss.e 系统核心支持库 5.7 d09f2340818511d396f6aaf844c7e325


[错误报告]   上一篇:高度还原JS中DataView中的arr...     下一篇:MySQL的基础操作