fatmouse527
驱动牛犊
驱动牛犊
  • 注册日期2006-12-27
  • 最后登录2009-04-10
  • 粉丝1
  • 关注0
  • 积分347分
  • 威望85点
  • 贡献值0点
  • 好评度81点
  • 原创分1分
  • 专家分0分
阅读:3425回复:22

如果改变文件长度呀,我知道这个问题困惑着大家,请大牛给个思路就好

楼主#
更多 发布于:2007-02-02 12:04
  在受控的文件前面增加一个加密标志,然后我们驱动程序读取的时候识别它,决定是否加解密。而这个标志对应用层是完全透明的。

我想了解在什么时候改变长度,在那改变?
或有什么其它方法

最新喜欢:

Dragon_RiderDragon...
驱网无线,快乐无限
hongpengtao
驱动小牛
驱动小牛
  • 注册日期2006-03-16
  • 最后登录2015-06-03
  • 粉丝0
  • 关注0
  • 积分14分
  • 威望190点
  • 贡献值0点
  • 好评度104点
  • 原创分0分
  • 专家分0分
沙发#
发布于:2007-02-28 13:37
osr的坛子地址是?


是lists.osr.com
ks12345
驱动小牛
驱动小牛
  • 注册日期2006-09-21
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分7分
  • 威望223点
  • 贡献值0点
  • 好评度189点
  • 原创分0分
  • 专家分0分
板凳#
发布于:2007-02-28 10:47
osr的坛子地址是?
Thinking
hongpengtao
驱动小牛
驱动小牛
  • 注册日期2006-03-16
  • 最后登录2015-06-03
  • 粉丝0
  • 关注0
  • 积分14分
  • 威望190点
  • 贡献值0点
  • 好评度104点
  • 原创分0分
  • 专家分0分
地板#
发布于:2007-02-28 10:36
大侠osr的新闻组 lists.osr.com

是否要密码

这下载不了里面的邮件看了以前的关于osr的帖子没能解决问题

希望大侠指导
我最老实
驱动小牛
驱动小牛
  • 注册日期2005-09-11
  • 最后登录2010-01-27
  • 粉丝0
  • 关注0
  • 积分10分
  • 威望253点
  • 贡献值0点
  • 好评度189点
  • 原创分0分
  • 专家分0分
地下室#
发布于:2007-02-27 20:06
引用第18楼hongpengtao2007-02-27 09:30发表的“”:
谢谢 devia的热心

我先去好好研究不明白地方再请教

再次谢谢


你到osr的坛子上看看就能解决。不要对国人抱太大希望。
养牛专业户
hongpengtao
驱动小牛
驱动小牛
  • 注册日期2006-03-16
  • 最后登录2015-06-03
  • 粉丝0
  • 关注0
  • 积分14分
  • 威望190点
  • 贡献值0点
  • 好评度104点
  • 原创分0分
  • 专家分0分
5楼#
发布于:2007-02-27 09:30
谢谢 devia的热心

我先去好好研究不明白地方再请教

再次谢谢
devia
论坛版主
论坛版主
  • 注册日期2005-05-14
  • 最后登录2016-04-05
  • 粉丝3
  • 关注0
  • 积分1029分
  • 威望712点
  • 贡献值1点
  • 好评度555点
  • 原创分8分
  • 专家分4分
6楼#
发布于:2007-02-26 20:24
引用第12楼lsxredrain2007-02-25 08:22发表的“”:

变长处理后和杀毒软件冲突吗?


是否和杀毒软件有冲突,我只简单测试过Mcafee和Norton;
在OSR上有篇比较好的文章,是关于文件过滤驱动和杀毒软件
之间的冲突的原因、避免方法等问题的讨论:
附件名称/大小 下载次数 最后更新
Living in Harmony -- File System Filter-to-Filter Interaction.doc (83KB)  76 2007-02-26 20:24
人总在矛盾中徘徊。。。
hongpengtao
驱动小牛
驱动小牛
  • 注册日期2006-03-16
  • 最后登录2015-06-03
  • 粉丝0
  • 关注0
  • 积分14分
  • 威望190点
  • 贡献值0点
  • 好评度104点
  • 原创分0分
  • 专家分0分
7楼#
发布于:2007-02-26 15:19
老大们有没有相关文件变长处理的资料

小弟也有这方面的需求

也希望板主能开个主题大家来讨论讨论
hongpengtao
驱动小牛
驱动小牛
  • 注册日期2006-03-16
  • 最后登录2015-06-03
  • 粉丝0
  • 关注0
  • 积分14分
  • 威望190点
  • 贡献值0点
  • 好评度104点
  • 原创分0分
  • 专家分0分
8楼#
发布于:2007-02-25 13:53
我也想看一下相关的资料  希望大牛不吝赐教
znsoft
管理员
管理员
  • 注册日期2001-03-23
  • 最后登录2023-10-25
  • 粉丝300
  • 关注6
  • 积分910分
  • 威望14796点
  • 贡献值7点
  • 好评度2410点
  • 原创分5分
  • 专家分100分
  • 社区居民
  • 最爱沙发
  • 社区明星
9楼#
发布于:2007-02-25 13:22
引用第10楼devia2007-02-16 11:04发表的“”:
最近在OSR上泡了2周多,终于完美的实现了文件的变长处理,提示如下:

处理QUERY(FILE、DIR)/SET/READ/WRITE,其中要考虑过滤效率和自己读写文件的诸多问题;

其实这个技术已经被老外应用于RootKit中。



你看的是rookit?如果有,可否帖上来?
http://www.zndev.com 免费源码交换网 ----------------------------- 软件创造价值,驱动提供力量! 淡泊以明志,宁静以致远。 ---------------------------------- 勤用搜索,多查资料,先搜再问。
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
10楼#
发布于:2007-02-25 11:38
隐藏某些可执行文件内的某段Code(添加节方法文件增大了,但是绝对表面上看不出来)~~
没有战争就没有进步 X3工作组 为您提供最好的军火
lsxredrain
驱动中牛
驱动中牛
  • 注册日期2006-08-31
  • 最后登录2008-10-18
  • 粉丝1
  • 关注0
  • 积分540分
  • 威望421点
  • 贡献值1点
  • 好评度420点
  • 原创分4分
  • 专家分0分
11楼#
发布于:2007-02-25 08:22
引用第10楼devia2007-02-16 11:04发表的“”:
最近在OSR上泡了2周多,终于完美的实现了文件的变长处理,提示如下:

处理QUERY(FILE、DIR)/SET/READ/WRITE,其中要考虑过滤效率和自己读写文件的诸多问题;

其实这个技术已经被老外应用于RootKit中。

变长处理后和杀毒软件冲突吗?
我最老实
驱动小牛
驱动小牛
  • 注册日期2005-09-11
  • 最后登录2010-01-27
  • 粉丝0
  • 关注0
  • 积分10分
  • 威望253点
  • 贡献值0点
  • 好评度189点
  • 原创分0分
  • 专家分0分
12楼#
发布于:2007-02-16 17:16
引用第10楼devia2007-02-16 11:04发表的“”:
最近在OSR上泡了2周多,终于完美的实现了文件的变长处理,提示如下:

处理QUERY(FILE、DIR)/SET/READ/WRITE,其中要考虑过滤效率和自己读写文件的诸多问题;

其实这个技术已经被老外应用于RootKit中。


Rootkit 中也用到这种技术?
养牛专业户
devia
论坛版主
论坛版主
  • 注册日期2005-05-14
  • 最后登录2016-04-05
  • 粉丝3
  • 关注0
  • 积分1029分
  • 威望712点
  • 贡献值1点
  • 好评度555点
  • 原创分8分
  • 专家分4分
13楼#
发布于:2007-02-16 11:04
最近在OSR上泡了2周多,终于完美的实现了文件的变长处理,提示如下:

处理QUERY(FILE、DIR)/SET/READ/WRITE,其中要考虑过滤效率和自己读写文件的诸多问题;

其实这个技术已经被老外应用于RootKit中。
人总在矛盾中徘徊。。。
lsxredrain
驱动中牛
驱动中牛
  • 注册日期2006-08-31
  • 最后登录2008-10-18
  • 粉丝1
  • 关注0
  • 积分540分
  • 威望421点
  • 贡献值1点
  • 好评度420点
  • 原创分4分
  • 专家分0分
14楼#
发布于:2007-02-15 17:28
IrpSp->Parameters.Read.ByteOffset.LowPart  
IrpSp->Parameters.Write.ByteOffset.LowPart

从0开始,第一次读4096,
以后至少读n*4096 ??

如果读到文件尾,
则又开始从0开始读
fatmouse527
驱动牛犊
驱动牛犊
  • 注册日期2006-12-27
  • 最后登录2009-04-10
  • 粉丝1
  • 关注0
  • 积分347分
  • 威望85点
  • 贡献值0点
  • 好评度81点
  • 原创分1分
  • 专家分0分
15楼#
发布于:2007-02-13 18:21
有点明白了,努力中
有点明白了,努力中。
在读前
IrpSp->Parameters.Read.ByteOffset.LowPart+4096

在读后
IrpSp->Parameters.Read.ByteOffset.LowPart - 4096

还在摸索,如有错误请指正
驱网无线,快乐无限
yandong_8212
驱动小牛
驱动小牛
  • 注册日期2006-07-28
  • 最后登录2011-02-11
  • 粉丝0
  • 关注0
  • 积分1046分
  • 威望464点
  • 贡献值1点
  • 好评度173点
  • 原创分0分
  • 专家分1分
16楼#
发布于:2007-02-13 10:53
我做过类似的.
商务MSN:YanDong_8212@163.com
fazwh
驱动牛犊
驱动牛犊
  • 注册日期2005-09-11
  • 最后登录2020-11-18
  • 粉丝0
  • 关注0
  • 积分32分
  • 威望303点
  • 贡献值0点
  • 好评度48点
  • 原创分0分
  • 专家分0分
  • 社区居民
17楼#
发布于:2007-02-13 10:24
yandong_8112
成功了没有?
yandong_8212
驱动小牛
驱动小牛
  • 注册日期2006-07-28
  • 最后登录2011-02-11
  • 粉丝0
  • 关注0
  • 积分1046分
  • 威望464点
  • 贡献值1点
  • 好评度173点
  • 原创分0分
  • 专家分1分
18楼#
发布于:2007-02-09 11:37
虚进虚出,实写文件。
就是你文件的实际长度应该是加上你的头的,但你返回给应用层的却是去掉那个长度的。

需要处理READ/WRITE/SET/QUERY

反正就是,你的偏移和应用层的偏移是不同的,所有IRP进入和退出都需要做处理,自己研究吧.
商务MSN:YanDong_8212@163.com
fatmouse527
驱动牛犊
驱动牛犊
  • 注册日期2006-12-27
  • 最后登录2009-04-10
  • 粉丝1
  • 关注0
  • 积分347分
  • 威望85点
  • 贡献值0点
  • 好评度81点
  • 原创分1分
  • 专家分0分
19楼#
发布于:2007-02-08 09:36
我现在也在尝试,我现在试的:
在Create中判断是否需要加密,是否已加密(自己创造irp下去读,然后判断),如果有加密标志,就删掉它。
在cleanup时把加密标志加上。
驱网无线,快乐无限
上一页
游客

返回顶部