易语言资源网 - 做最全的易语言资源下载社区
精易论坛授权登录

【Etw系列】使用NT Kernel Logger监听系统进程创建结束详细信息   [复制链接]

    2022-06-20 09:06:33
    高级教程源码
    易语言资源网
    2186 次浏览
    来源链接

Etw系列:

更多:

  • Etw监视进程创建是一种底层的监视方法,其实现过程在系统内核,其真实性、稳定性和可靠性远大于使用WMI或不断枚举进程的方法,同时利用Etw监视可以获得更多的信息,例如获得发起创建进程的进程ID,线程ID,创建的进程真实路径,创建进程的内核Key地址,进程命令行,结束进程等信息:

与之前帖子的区别:

  • 之前的程序使用基于清单“Microsoft-Windows-Kernel-Process”进行Process创建监听,这是Etw的一个manifest事件。
  • 而本程序则是使用基于MOF(Management Object Format)的“NT Kernel Logger”(经典事件)进行的进程监听,具有更加底层的优点,同时可以实现监听程序命令行、监听程序对于NtTerminateProcess的调用,这是manifest事件做不到的。

PS:

  • 程序启用NT Kernel Logger事件监视必须拥有管理员权限!
  • 程序启用NT Kernel Logger事件监视必须拥有管理员权限!
  • 若监视程序异常退出,请务必手动停止NT Kernel Logger事件
  • 若监视程序异常退出,请务必手动停止NT Kernel Logger事件


点我下载 (已有 62 次下载)

引用模块





引用支持库


源码文件名 支持库文件名 支持库标识
Etw - NT Kernel Logger - Process.e 系统核心支持库 5.7 d09f2340818511d396f6aaf844c7e325


[错误报告]   上一篇:置入代码64位来了...     下一篇:批量测试IP(ping)可以显示cmd信...