阅读:1637回复:2
为什么这么多IRP_MJ_CREATE包?
我做了一个监控驱动程序,目的是在检测到有PE文件被打开的时候拦截它,然后扫描这个文件。
我发现 打开一次PE文件,会有N 个IRP_MJ_CREATE包,我找不到它们的区别啊? 如果我无法分辨它们,一个文件打开操作我就要扫描N次,效率太低了 怎么办呢? |
|
沙发#
发布于:2007-07-11 09:18
老大,能不能说清楚点,俺还没搞明白
|
|
|
板凳#
发布于:2007-04-20 08:46
自己做cache,查过的,就放到cache里面,直接忽略
|
|
|