照妖镜 - 程序行为分析 该程序基于ETW技术实现对目标程序的持续行为监控,无需源码或第三方威胁库,通过记录进程、文件、注册表(部分路径受限)、网络(仅TCP)等操作,帮助判断程序安全性。技术栈为C#与WPF,提供详细流程图辅助分析。需注意:部分注册表路径(如hklm)无法获取,文件监控排除appdata、桌面等系统路径,网络仅支持TCP协议,UDP、icmp等无法捕获。 2026-06-23 作品 11693