必须完成驱动加载、hypervisor初始化和权限校验三环节才能启用kasperskyhook系统调用监控;需用vs2019编译,部署klhk.sys并启用测试签名模式,最后以管理员身份运行加载器验证日志和服务条目。

要在Windows上启用KasperskyHook提供的系统调用级监控能力,必须完成驱动加载、hypervisor初始化和权限校验三个关键环节,缺一不可。
准备构建环境
使用Visual Studio 2019打开项目根目录下的KasperskyHook.sln文件。确保安装了“C++桌面开发”和“Windows 10/11 SDK”工作负载,否则编译会失败。
点击“生成→重新生成解决方案”,等待全部项目成功编译。构建完成后,在x64\Release(或对应配置目录)下确认生成了KasperskyHook.sys和KasperskyHookLoader.exe两个文件。
【klhk.sys必须来自项目根目录的klhk子文件夹,不可使用网络下载的旧版或第三方版本】
部署驱动与系统配置
方法一:手动复制驱动
将KasperskyHook.sys和KasperskyHookLoader.exe放在同一文件夹中;再执行:
copy klhk\klhk.sys C:\Windows\System32\drivers\
方法二:启用测试签名模式
以管理员身份运行CMD或PowerShell,输入:
bcdedit /set testsigning on
执行后必须重启电脑,否则驱动无法加载。
⚠️ 注意:若此前已启用过测试模式但未重启,此时执行命令会返回“操作成功”假象,实际仍无效。
启动监控并验证生效
第一步:右键点击KasperskyHookLoader.exe → 选择“以管理员身份运行”。
第二步:观察控制台输出——若出现"Hypervisor initialized"和"Syscall hook installed"两行日志,则表示监控已激活。
第三步:在另一窗口运行tasklist /svc | findstr "Kaspersky",应能看到KasperskyHook.sys对应的进程服务条目。
这一步操作起来很简单,直接双击运行加载器即可,但必须确保前两阶段所有文件位置正确、系统已重启、且当前用户具备管理员令牌。











