Sysinternals中的进程监视器是如何监视文件IO活动的?如果启用高级信息,您可以看到以前显示为CreateFile的调用现在显示为IRP_MJ_CREATE,这表明它挂钩了一些相当低级的东西。有没有人确切地知道它钩住了什么/它是如何工作的?
发布于 2011-02-10 22:19:25
也许你的答案是使用this SO post
https://stackoverflow.com/questions/4583213
相似问题