清除内核回调
# 内核回调清除技术详解
## 1. 内核回调机制概述
Windows内核提供了三种主要的回调机制,用于监控系统活动:
1. **进程创建回调** - `PsSetCreateProcessNotifyRoutine`
2. **线程创建回调** - `PsSetCreateThreadNotifyRoutine`
3. **映像加载回调** - `PsSetLoadImageNotifyRoutine`
这些回调通过`PspNotifyEnableMask`全局变量控制是否启用。
#
2025-08-28 13:29:13
0