通过hook内核中ssdt表中的ntopenprocess函数,标号为35,可通过遍历ssdt表查找得知,可实现进程保护。适用系统:win764,需关闭驱动签名保护编程工具:vs2012+wdk8.0