基于直接操作内核对象的进程隐藏技术 是一篇不错的文章,里面讲到了内核的一些东西