阅读:1451回复:2
关于filemon问两个问题
有两个问题问一下:
1.里面那么多IRP,我怎么知道 复制文件,删除文件,打开文件等操作,对应什么IRP?? 2.假如我知道了删除文件对应的IRP,那么我想禁止删除文件,我应该在 对应的case部分怎么办??语句大概怎么写呀? |
|
沙发#
发布于:2009-08-07 12:18
拦截FileDispositionInformation class
|
|
|
板凳#
发布于:2009-05-10 00:09
这些都是比较简单的,好好分析一下FileMon的结构,在原有的基础上都增加一下日志,慢慢分析每个IRP。
其中复制文件在这几个功能中,算是最难的,在内核层还是很难做到的。 |
|