
NTOSKRNL.EXE导出的常用2000个内核函数名
5星
- 浏览量: 0
- 大小:None
- 文件类型:C
简介:
本书深入解析了Windows NT/2000操作系统中核心文件NTOSKRNL.EXE所包含的2000余个关键函数,为开发者和研究人员提供详尽的技术参考。
CmRegisterCallback 用于监控注册表活动。
CmRegisterCallbackEx 同样用于监控注册表。
PsRemoveCreateThreadNotifyRoutine 取消对线程的拦截或监控。
PsRemoveLoadImageNotifyRoutine 停止模块加载时的通知,即取消模块拦截或监控功能。
PsRestoreImpersonation 恢复当前进程的身份模拟操作。
PsResumeProcess 让暂停中的进程继续运行。
PsReturnPoolQuota 归还分配给进程的内存配额。
PsReturnProcessNonPagedPoolQuota 同上,具体针对非分页池资源。
PsReturnProcessPagedPoolQuota 与上述类似,但适用于可分页池资源。
PsRevertThreadToSelf 结束线程模拟另一用户身份的操作,并恢复原始的权限设置。
PsRevertToSelf 终止当前进程对其他用户的模拟操作并返回原身份状态。
PsSetContextThread 设置或更改指定线程的上下文环境信息,如寄存器值等。
PsSetCreateProcessNotifyRoutine 用于拦截新创建的进程通知,实现进程监控功能之一种方式。
PsSetCreateProcessNotifyRoutineEx 类似于 PsSetCreateProcessNotifyRoutine ,但提供更详细的参数选项以增强灵活性和控制性。
PsSetCreateThreadNotifyRoutine 设置线程创建时的通知机制,可用于实施线程监控或拦截策略。
PsSetCurrentThreadPrefetching 启用当前线程的预取功能,提升执行效率。
PsSetJobUIRestrictionsClass 配置作业对象中的用户界面限制类别。
PsSetLegoNotifyRoutine 定义一个回调函数以处理特定类型的事件通知。
PsSetLoadImageNotifyRoutine 设置模块加载时的通知机制,用于拦截或监控模块加载行为。
全部评论 (0)


