Я разработал драйвер для Windows XP, который может контролировать выполнение процессов.
Функция обратного вызова получает уведомления, используя стандартный WDK API (PsSetCreateProcessNotifyRoutine).
Затем драйверрешает, должен ли процесс быть авторизован или нет;если нет, он должен заблокировать его выполнение / убить его.
Какой самый чистый способ перехватить выполнение таким образом?Я не против, если это не задокументировано, но я бы не стал прибегать к перехвату, если это возможно.