驱动开发之二:ntddk.h文件中函数的使用 如:PsSetCreateProcessNotifyRoutine

笔者曾在网上搜索进程监视,大家都在使用PsSetCreateProcessNotifyRoutine,这个函数,但是在笔者的环境中使用时,总是出现未声明的标示符,查了下MSDN,是说在

”ntddk.h“文件中进行定义的,但是计算包含进来也是不能使用的!!!!于是进一步查看ntddk.h文件的使用,于是发现了,这个头文件仅仅使用#include“ntddk.h”还是不可以的

查了些资料,发现其使用方法如下

///
//文件包含
#include <wdm.h>
///

///
///数据类型定义
typedef  VOID (*PCREATE_PROCESS_NOTIFY_ROUTINE)( 
	                                           IN HANDLE  ParentId,
											   IN HANDLE  ProcessId,
											   IN BOOLEAN  Create);
///


///
///文件包含的整合
namespace NT {
    extern "C" {
#pragma warning(disable: 4005)  // macro redefinition
#pragma warning(disable: 4201)  // nonstandard extension
#include <ntddk.h>  // wre
#include <tdikrnl.h>
#pragma warning(default: 4005)
#pragma warning(default: 4201)
		
NTKERNELAPI
NTSTATUS
PsSetCreateProcessNotifyRoutine(
    __in PCREATE_PROCESS_NOTIFY_ROUTINE NotifyRoutine,
    __in BOOLEAN Remove
    );
    }
}
///
VOID logOperation (    IN HANDLE  ParentId,    IN HANDLE  ProcessId,    IN BOOLEAN  Create    )
{
	return;
}
extern "C" NTSTATUS DriverEntry(PDRIVER_OBJECT DriverObject,PUNICODE_STRING RegistryPath)
{
	NTSTATUS status=0;
	NT::PsSetCreateProcessNotifyRoutine(logOperation,false);
	return status;
}

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

世纪殇

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值