Любая инъекция кода в чужой процесс на Windows проходит через строго определённые механизмы управления памятью и планирования потоков. Ядро фиксирует каждое выделение региона, каждое изменение прав страницы и каждое создание потока в структурах данных, доступных для наблюдения. Для защитника это...