gpt4 book ai didi

c - 查找当前的 NT 内核记录器

转载 作者:行者123 更新时间:2023-11-30 17:21:24 25 4
gpt4 key购买 nike

我正在查看 Windows API 的事件跟踪,根据文档和我运行的一些测试,似乎如果已经有内核记录器在运行,则 API 会发送 ERROR_ALREADY_EXISTS 调用 StartTrace 时.

如果您调用ControlTrace使用EVENT_TRACE_CONTROL_QUERY,您可以获得当前日志记录 session 的线程ID,但是由于 session 的启动是由Windows内核处理的,所以我总是获得属于系统进程的线程ID(PID = 4).

我的问题是:你能找到谁真正启动了该日志 session 吗?

谢谢!

最佳答案

“你能找到谁真正启动了该日志记录 session 吗?”正如你所说,它是由系统进程启动的。系统进程开始监视内核级文件、磁盘、进程事件,从而启用 NT 内核记录器 session 。如果它已经启动,那么您可以从中提取事件,没有必要知道谁启动了该 session 。我猜。

关于c - 查找当前的 NT 内核记录器,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/28308359/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com