关于hook进程的创建销毁解决思路

关于hook进程的创建销毁本人最近在做一个功能需要监视进程的创建和销毁,保证一定数量的进程同时运行。网上

关于hook进程的创建销毁
本人最近在做一个功能需要监视进程的创建和销毁,保证一定数量的进程同时运行。

网上搜了一下,大概都是建议hook ntcreatesection。里面的内容还没有详细的去读,不过我产生了一个问题。

如果,创建进程需要调用kernel32.dll的接口,因为kernel32.dll又会去调用ntdll.dll的ntcreatesection。
我想可以不可以直接hook kernel32.dll的导入表呢?

就我所知,一个dll文件在内存中是只存在一个拷贝的,如果N个进程都加载了kenerl32.dll,我在自己的进程中队kenerl32.dll的导入表进行了修改,这样会不会影响到所有的进程呢?按照我的思路,应该是会的,因为毕竟只有一分儿拷贝,但是因为其他进程没有我修改的hook函数的信息,所以这里是不是要涉及到远程代码注入的问题?如果我不注入,系统会崩掉么?感觉windows也不可能这么脆弱。

这里我思路比较混淆,到底我们在内存里修改加载的dll的内容时,其他加载这个dll的程序会同时受到影响吗?如果不会,为什么?

谢谢!

[解决办法]
在http://www.codeproject.com上搜Hook
[解决办法]
copy on write就可以保证安全
要监控所有进程的创建,如果你用用户模式hook,就得对所有进程hook一次