绕过杀毒软件之一(实时监控篇)
杀毒软件的实时监控分为两个部分 一:Notify部分 二:Attach到文件系统部分一:Notify对与杀毒软件致关重要(有些流氓软件也用的),主要用到的是 PsSetLoadImageNotifyRoutine和 PsSetCreateProcessNotifyRoutine这两个函数1 PsSetLoadImageNotifyRoutine( IN PLOAD_IMAGE_NOT