驱动开发:内核运用LoadImage屏蔽驱动( 三 )

加载这段驱动程序,当有DLL文件被加载后,则会强制弹出,从而实现屏蔽模块加载的作用 。
当然用LoadImage回调做监控并不靠谱,因为它很容易被绕过,其实系统里存在一个开关,叫做PspNotifyEnableMask如果它的值被设置为0,那么所有的相关操作都不会经过回调,所有回调都会失效 。

驱动开发:内核运用LoadImage屏蔽驱动

文章插图
【驱动开发:内核运用LoadImage屏蔽驱动】

经验总结扩展阅读