标签: c++ winapi systems-programming
我正在尝试编写一个钩子,它将捕获暂停进程的 Process Explorer 的“ SomeFunction ”。我已经有了一个解决方案,可以挂钩 SuspendThread 和 NtSuspendThread 等功能。但是Process Explorer使用了不同的东西,我不知道是什么。请问有人能告诉我PE暂停进程的功能名称吗?
答案 0 :(得分:7)
将其附加到API监视器;它会调用NtOpenProcess -> NtSuspendProcess()
NtOpenProcess -> NtSuspendProcess()