1.把你的程序读要内存2.以CREATE_SUSPENDED模式CreateProcess打开svchost.exe3.修改svchost.exe页面的属性,然后把要运行的那个程序的内容拷贝到svchost.exe页面4.然后再运行实质想当于是披着/svchost.exe进程的相关信息/这张皮,而皮里面的肉都被改了