标签: windows etw
全部
我正在做一个与安全性相关的项目,该项目需要记录每个进程的图像加载事件。
我发现了一件奇怪的事情:一个进程总是多次加载其自己的可执行文件。
我不知道为什么。据我所知,具有相同路径的图像只能加载一次。
因此,我使用Process Monitor(来自Windows SysInternal的工具)检查了这些事件的调用堆栈,这些调用堆栈是不同的。但是我不知道该怎么解释。有人可以帮我吗?非常感谢!