windows中如何判斷某個行程是被其它行程終止的,還是自己正常退出的
求解,謝謝!
uj5u.com熱心網友回復:
如果是正常退出,一定是主執行緒執行回傳了,一切都很自然。如果是被終結的,R3層可以全域注入HOOK NTDLL TerminateProcess,R0層可以HOOK SSDT NtTerminateProcess,來監控到底哪個行程做的。
如果不關心兇手是誰,可以inline主執行緒回傳位置來判斷。
uj5u.com熱心網友回復:
你需要看看這個,雖然是英文,但確實有用。https://techibee.com/sysadmins/find-out-who-killed-a-process-in-windows/2286
轉載請註明出處,本文鏈接:https://www.uj5u.com/caozuo/91327.html
標籤:安全技術/病毒
