3696|4

76

帖子

0

TA的资源

一粒金砂(初级)

楼主
 

求助!关于filemon,sfilter,ifs,文件操作监控 [复制链接]

大家好!
本人现在正在搞毕业设计。有如下问题,求各位高手不吝赐教,万分感激!完成设计后定在DD上发贴总结经验供大家讨论。
1)filemon,sfilter不能在VC下编译通过的问题。是因为编译器不行,还是设置问题?
2)本人想用ifskit,可有人说DS容易一点,求高手指点。
3)若想对新建文件,删除文件进行操作要截那些IRP进行处理,求具体方法。
万分感激!

最新回复

1)filemon sfilter应该用ddk编译,如果你想依赖vc6的编译器,需要重新设置 2)DS可以提供一个编译环境,ifskit是个库集,实际上ifs与ddk没什么区别,现在有free的ntifs头文件提供,可以上网搜到,http://www.acc.umu.se/~bosse/ntifs.h; 3)在filemon里有详细的代码。  详情 回复 发表于 2007-4-20 10:10
点赞 关注

回复
举报

69

帖子

0

TA的资源

一粒金砂(初级)

沙发
 
1)  应该是设置问题

3)  挂接SSDT中的ZwCreateFile ZwDeleteFile就可以了,但2K系统的DDK中并没有ZwDeleteFile函
     数的声明,所以需要自己添加.还有就是一般的文件删除(DeleteFileA/W)并不会进入SSDT,只
     有当NTDLL中的NT/ZW DeleteFile被调用时才会进入这里,以前也写过,就因为这个被郁闷了
     很久.
 
 

回复

69

帖子

0

TA的资源

一粒金砂(初级)

板凳
 
3)  创建文件:IRP_MJ_CREATE, Disposition为FILE_CREATE、FILE_OPEN_IF或FILE_OVERWRITE_IF,其中Disposition = IRP Stack成员Parameters.Create.Options的最高8bit
    删除文件:IRP_MJ_SET_INFORMATION,IRP Stack成员Parameters.SetFile.FileInformationClass设为FileDispositionInformation

详见IFS Documents
 
 
 

回复

76

帖子

0

TA的资源

一粒金砂(初级)

4
 
(1) VC 6.0 是可以与DDK集成的,应该是你设置的问题。
(2) 这个你自己多看DDK的资料,多调试,多问问。做毕业设计应该没有问题。
(3) 主要对IRP_MJ_CREATE ,IRP_MJ_SET_INFORMATION ,不过删除操作需要注意的是重命名操作里面也需要处理。
 
 
 

回复

64

帖子

0

TA的资源

一粒金砂(初级)

5
 
1)filemon sfilter应该用ddk编译,如果你想依赖vc6的编译器,需要重新设置
2)DS可以提供一个编译环境,ifskit是个库集,实际上ifs与ddk没什么区别,现在有free的ntifs头文件提供,可以上网搜到,http://www.acc.umu.se/~bosse/ntifs.h;
3)在filemon里有详细的代码。
 
 
 

回复
您需要登录后才可以回帖 登录 | 注册

随便看看
查找数据手册?

EEWorld Datasheet 技术支持

相关文章 更多>>
关闭
站长推荐上一条 1/10 下一条

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

About Us 关于我们 客户服务 联系方式 器件索引 网站地图 最新更新 手机版

站点相关: 国产芯 安防电子 汽车电子 手机便携 工业控制 家用电子 医疗电子 测试测量 网络通信 物联网

北京市海淀区中关村大街18号B座15层1530室 电话:(010)82350740 邮编:100190

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved
快速回复 返回顶部 返回列表