Windows2003 内核级进程隐藏、侦测技术(下)
在PspCreateProcess内核API中能清晰的找到: InsertTailList(&PsActiveProcessHead,&Process->ActiveProcessLinks); 当进程结束的时候,该进程的EPROCESS结构当从活动进程链上摘除。(但是EPROCESS结构不一定就马上释放)。 在PspExitProcess内核API中能清晰的找到: