阅读:1099回复:3
我在过滤驱动中截获IRP_MJ_READ,我想知道这是对那个文件的操作,可以吗??
系统:win200
望高手指点 |
|
|
沙发#
发布于:2004-06-22 13:45
当然可以,你看看FileObject结构就知道了
|
|
|
板凳#
发布于:2004-06-23 16:50
可是我一访问此结构就重起了,我是直接访问的,是不是ddk提供什么服务来访问他
|
|
|
地板#
发布于:2004-06-24 13:52
构造一个IRP_MJ_QUERY_INFORMATION 请求(FileInformationClass),发送给你所Hook的DeviceObject。
可以参考一下FileMon的源代码。 |
|
|