如何检测进程名称(例如进程监视器)访问指定的注册表?
较早的regmon使用SSDT Hooking做到了,但是在Windows 10中,我们无法进行挂钩 使用它的注册表。SSDT Hooking seem to be legacy technology。
SSDT挂钩是否有替代品?
答案 0 :(得分:0)
您应该实施适当的registry filtering driver。
注册表过滤驱动程序是任何过滤注册表调用的内核模式驱动程序,例如防病毒软件包的驱动程序组件。实现注册表的配置管理器允许注册表筛选驱动程序筛选任何线程对注册表功能的调用。