Lecture Monitoring certain system calls done by a process in Windows Je m'interroge sur un Windows équivalent à l'appel système ptrace ou une solution de contournement par programme.Existe-t-il quelque chose comme linux ptrace syscall dans Windows?
7
A
Répondre
2
Vous pouvez utiliser ETW pour effectuer le suivi des appels système. Au démarrage de la trace, dans EVENT_TRACE_PROPERTIES, vous pouvez ajouter l'indicateur EVENT_TRACE_FLAG_SYSTEMCALL à EnableFlags. Cela active les événements SysCallEnter et SysCallLeave, comme décrit here.
Mais SysCallEnter nécessite Vista ou Windows Server 2008, malheureusement. – JesperE
Est-il possible avec ETW de trouver les arguments pour les appels système? –