本來以為, 對(duì)CreateProcessA和CreateProcessW進(jìn)行HOOK, 就可以對(duì)進(jìn)程的打開做一到防線, 比如, 阻止某某文件運(yùn)行
但是發(fā)現(xiàn)沒什么作用, 看了一下, kernel32.dll確實(shí)是導(dǎo)出了CreateProcessA和CreateProcessW, 但估計(jì)這兩個(gè)只是轉(zhuǎn)發(fā)函數(shù), 其實(shí)調(diào)用的是NTDLL.DLL里面的ZwCreateProcess或ZwCreateProcessEx