在Minifilter中使用PsSetCreateProcessNotifyRoutine之后监控到的一些进程信息
一个进程总是被另一个进程创建的,追根求源,所有进程的“父”进程都是0进程以双击桌面上的1.txt为例:默认方式1.txt会被notepad.exe打开,在回调VOID(*PCREATE_PROCESS_NOTIFY_ROUTINE)(INHANDLEParentId,INHANDLEProcessId,INBOOLEANCreate);中会监控到notepad.exe是被explore.exe创建