本文我们结合 Regmon(www.sysinternals.com)在 NT 中的实现方法来谈谈 Windows NT/2000内部数据结构。Regmon 是监视应用程序访问系统注册表的实用程序。大家都知道在应用程序中使用注册表一般都调用 WinAPI Regxxx,而 Regxxx 最终会调...本文我们结合 Regmon(www.sysinternals.com)在 NT 中的实现方法来谈谈 Windows NT/2000内部数据结构。Regmon 是监视应用程序访问系统注册表的实用程序。大家都知道在应用程序中使用注册表一般都调用 WinAPI Regxxx,而 Regxxx 最终会调用 Native API Zwxxx!(参阅 Windows NT/2000 DDK Documentation)。Regmon 正是通过改变这些例程以达到监视注册表的目的。Zwxxx 的实现方式如下:mov.eax.展开更多
文摘本文我们结合 Regmon(www.sysinternals.com)在 NT 中的实现方法来谈谈 Windows NT/2000内部数据结构。Regmon 是监视应用程序访问系统注册表的实用程序。大家都知道在应用程序中使用注册表一般都调用 WinAPI Regxxx,而 Regxxx 最终会调用 Native API Zwxxx!(参阅 Windows NT/2000 DDK Documentation)。Regmon 正是通过改变这些例程以达到监视注册表的目的。Zwxxx 的实现方式如下:mov.eax.