Compartir a través de


Detección de devoluciones de llamada Kernel-Mode

La mayoría del código del sistema operativo Windows se ejecuta en modo kernel. El modo de procesador cambia del modo de usuario al modo kernel cada vez que un subproceso de aplicación llama a una función de la API de Windows que, a su vez, llama a una función interna del sistema que debe ejecutarse en modo kernel. El modo de procesador vuelve al modo de usuario antes de que el control vuelva a la función para que los datos del sistema se protejan.

Si un subproceso está esperando a que se complete una devolución de llamada en modo kernel, el lado del modo de usuario del subproceso se retrasará en una llamada a la función ZwCallbackReturn .