2009-05-14 20 views

Respuesta

2

Puede usar ETW para rastrear las llamadas al sistema. Al iniciar el rastreo, en EVENT_TRACE_PROPERTIES, puede agregar el indicador EVENT_TRACE_FLAG_SYSTEMCALL a EnableFlags. Esto habilita los eventos SysCallEnter y SysCallLeave, como se describe en here.

+1

Pero SysCallEnter requiere Vista o Windows Server 2008, desafortunadamente. – JesperE

+0

¿Es posible con ETW averiguar los argumentos de las llamadas al sistema? –

Cuestiones relacionadas