在内核中阻止进程创建的正确方法

最近遇到一个BUG,通过Word在打开hyperlink时,在进程通知回调中结束了Chrome浏览器进程,目标进程虽然被杀了,但是Word还会再尝试用另一种方法再打开浏览器,这种情况只出现在Win7上,百思不得其解。。。最终定位到根本原因,原来是调用ZwTerminateProcess时传错了ExitStatus参数导致,修改为STATUS_ACCESS_DENIED后问题解决;

微软提供了3个进程创建通知回调,参数和NT内核支持不同,分别是

  • PsSetCreateProcessNotifyRoutine Windows 2000
  • PsSetCreateProcessNotifyRoutineEx VistaSP1 or WinServer2008
  • PsSetCreateProcessNotifyRoutineEx2 Win10 1703

其中Ex、Ex2版本的进程通知回调中结束进程,可以直接设置参数的CreateInfo.ExitStatus = STATUS_ACCESS_DENIED

PsSetCreateProcessNotifyRoutine,常规做法是,在回调中再创建一个内核线程,在新线程中通过ZwTerminateProcess去结束想要阻止创建的进程;

ZwTerminateProcess第二个参数是ExitStatus,如果传入NULL,表示进程正常退出,某些场景会影响父进程的处理逻辑,正确做法应该也跟Ex版本一样,传入STATUS_ACCESS_DENIED

  • 7
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值