每个应用程序都有自己的内存空间。在 Windows 中,所有进程都可以使用“OpenProcess”和“ReadProcessMemory/WriteProcessMemory(NtReadVirtualMemory/NtWriteVirtualMemory)”来读取或写入应用程序的内存。
在系统内核中,我们可以挂钩 SSDT 函数“NtReadVirtualMemory/NtWriteVirtualMemory”来检查谁读写了应用程序的内存。
我有一个问题:有没有办法检查谁在这个应用程序的进程中读写应用程序的内存?