>> это Кодий Aflarin говорит около в его комментарии 3? То вы те сказать Aflarin?
Я испуган ответом будет No. Я реально поговорил о закреплять ZwOpenFile, но он должен находиться внутри водитель режима стерженя. Ваш архив x работает в режиме потребителя. Так, он может только закрепить полномочие потребител-режима ZwOpenFile. Он намеревается ваше Кодий перехватит звоноки ZwOpenFile только если они приходят от потребител-режима app/dll.
Я угадываю когда app вызывает CreateProcess (или что-нибудь подобное), оно иду к NtCreateProcess в режим стерженя и после этого ZwOpenFile вызвано NtCreateProcess от режима стерженя. Так этот звонок проходит вашим крюком.
Я предлагаю вас для того чтобы прочитать соответствуя статью от моего столба (и рассмотреть Кодего статьи). Например, вы можете найти что будут некоторые причины закрепить NtCreateSection вместо ZwOpenFile:)