1.系统共有两种进程,一种是SSDT进程,另一个是SSDT_Shadow
2.SSDT函数在ntoskrnl.exe里,SSDT_Shadow函数在win32k.sys里
3.凡是调用过win32k.sys里的函数,内核就会分配一个消息机制,在kthread.win32thread,这个指针指向消息队列的结构体
GetMessage->接收所有消息并处理SendMessage的消息
TrabslateMessage-> 处理键盘消息
DispatchMessage->分发消息(找到对应的消息回调)