Process Monitor这个工具是微软的一个监控进程注册表操作,文件等操作的工具,是regmon+filemon被微软收购后,重新写出来
的结合体。一般我们监控进程操作注册表只需要简单挂个全局钩子DLL就可以实现,要不就写个注册表驱动也可以。而Process
Monitor只有一个exe,没有dll,也木有sys,请问大家这是怎么实现监控进程功能的呢?难道微软有未开放的接口,只能内部使
用?
备注:如果你的程序只是简单的监控进程操作,而没有重定向,那么Process Monitor这种方法真的很不错,毕竟写错驱动有可能会造成蓝屏,注入DLL有时会被报毒。如果可以,给个Demo分享分享