驱动开发:内核层InlineHook挂钩函数( 二 )

运行这段驱动程序,会输出挂钩保护的具体地址信息;

驱动开发:内核层InlineHook挂钩函数

文章插图
使用WinDBG观察,会发现挂钩后原函数已经被替换掉了,而被替换的地址就是我们自己的MyPsLookupProcessByProcessId函数 。
驱动开发:内核层InlineHook挂钩函数

文章插图
当你尝试使用任务管理器结束掉lyshark.exe进程时,则会提示拒绝访问 。
驱动开发:内核层InlineHook挂钩函数

文章插图
参考文献https://www.docin.com/p-1508418694.html

推荐阅读