通过VAD树枚举进程DLL通过processID 通过VAD树枚举进程DLL,VAD(Virtualaddressdescriptor)是一棵平衡二叉搜索树。管理着一个进程的虚拟内存。当然其中也包含着一个进程的dll模块信息
win764位ssdthook 通过hook内核中ssdt表中的ntopenprocess函数,标号为35,可通过遍历ssdt表查找得知,可实现进程保护。适用系统:win764,需关闭驱动签名保护编程工具:vs2012+wdk8.0