阅读:2187回复:14
[求]怎样使过滤驱动只截取NOTEPAD.EXE的IRP包啊>?![]() 怎样使过滤驱动只截取NOTEPAD.EXE的IRP包啊? 我只想对txt文本的IRP进行操作,麻烦高手们能不能给指条路? 先谢了........ |
|
最新喜欢:![]()
|
沙发#
发布于:2009-01-14 13:04
引用第13楼shyandsy于2009-01-12 05:26发表的 : create的时候把FileObject和当前的进程关联起来,放到自己的存储结构里,然后在这种情况下,根据FileObject查询进程。 |
|
板凳#
发布于:2009-01-12 05:26
那
对于lazy write 和page modified thread 的读写txt 应该怎么甄别呢 |
|
|
地板#
发布于:2008-06-17 16:10
![]() |
|
地下室#
发布于:2008-03-08 12:28
任何可以修改的东西都不可信,要取进程内存特征~~嘿嘿~~
|
|
|
5楼#
发布于:2008-03-08 10:39
取得进程名
这应该是不错的主意 |
|
|
6楼#
发布于:2008-02-02 10:02
引用第8楼AlexSho于2008-02-01 17:41发表的 : 说的对 呵呵!确实肯定不是usermode的 thread了。 |
|
7楼#
发布于:2008-02-01 17:41
引用第7楼qianjunhua于2008-02-01 12:36发表的 : no |
|
8楼#
发布于:2008-02-01 12:36
对于lazy write 和page modified thread 的读写txt ,irp的thread 也是notepad吗?
|
|
9楼#
发布于:2008-01-24 12:40
谢谢各位大虾的建议 小弟感动啊
|
|
|
10楼#
发布于:2008-01-23 22:26
不是吧...我在用这个办法的哦,研究一下先.
谢谢提醒啦. |
|
11楼#
发布于:2008-01-23 21:31
PsGetCurrentProcess()这个可能不准~尤其是搞邪恶事情的时候~
|
|
|
12楼#
发布于:2008-01-23 20:12
还有一种办法,用PsGetCurrentProcess(),然后根据返回的Handle中的偏移量可以得到当前进程的名字,关于多少偏移量可以从Filemon的代码里面得到.
希望对你有帮助:) |
|
13楼#
发布于:2008-01-23 17:20
谢谢斑竹大哥拉
哇哈哈哈哈 |
|
|
14楼#
发布于:2008-01-23 01:57
irp里有个地方有thread啊,thread可以to process啊,process可以获得imagename啊~
|
|
|