程序简介
通过etw实现持续的监控 目标程序的 进程 文件 注册表 网络(tcp) 行为的操作记录 并附带详细的流程图供你参考
在没手握源码的 只有成品的情况 不依赖三方威胁库 通过行为让你知晓该程序的 善/恶
技术栈
c# wpf etw
功能预览







注意事项
部分注册表路径 例 hklm 会获取不到 注册表记录会有3秒延迟
文件的 appdata 桌面 文档 启动项 等几个 系统路径会监控不到
如果目标程序会有数据写入或者调用这些目录的行为会获取不到
网络 只支持tcp协议 他如果走的其他协议例 udp icmp 那么也是获取不到