阅读:1597回复:4
文件系统驱动程序功能问题?
我在拦截了操作系统对文件的读写操作以后还想知道这些请求的具体操作,如到底是删除?拷贝?还是移动?请问我该怎末办?
(拦截API的办法我已经试过了,它无法拦截到控制台下的COPY.DEL和MOVE命令. |
|
沙发#
发布于:2001-10-18 07:56
近来我也想开发一个用DDK阻断w2k下某些重要文件被删除,修改的驱动程序,可能要对IRP_MJ_WRITE进行截获,然后再调用自己的模块。
但我不知怎样截获这个IRP包,能否教教我。如果有可参考的例子或中心函数代码,能否告之。谢谢。 我的email是: xcbman@21cn.com |
|
|
板凳#
发布于:2001-10-18 10:31
当然得在RO级拦截IRP,COPY,DEL,MOVE是不一样的IRP。
|
|
地板#
发布于:2001-10-18 23:17
请问RO级是那一级?能否拦截到控制台下的COPY.DEL和MOVE命令?
|
|
地下室#
发布于:2001-10-18 23:19
看看FileMon这个例子。
|
|