驅動開發:內核運用LoadImage屏蔽驅動( 二 )

加載這段驅動程序,當有DLL文件被加載后 , 則會強制彈出,從而實現屏蔽模塊加載的作用 。
當然用LoadImage回調做監控并不靠譜,因為它很容易被繞過,其實系統里存在一個開關,叫做PspNotifyEnableMask如果它的值被設置為0,那么所有的相關操作都不會經過回調,所有回調都會失效 。

驅動開發:內核運用LoadImage屏蔽驅動

文章插圖
【驅動開發:內核運用LoadImage屏蔽驅動】

推薦閱讀