jnlyqdkf
驱动牛犊
驱动牛犊
  • 注册日期2005-08-05
  • 最后登录2005-09-17
  • 粉丝0
  • 关注0
  • 积分47分
  • 威望10点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
阅读:1303回复:1

如何获取当前打开文件的宿主进程信息?

楼主#
更多 发布于:2005-08-05 19:57
  任意打开一个文件,如何获取其宿主进程的信息呢,即是那个进程打开了当前文件。请大家提供一些实现思路。
自己考虑,通过拦截irp的方法是否可行,是否完善呢,具体要怎么实现?
初来乍到,请各位高手多多指教。
wywwwl
驱动大牛
驱动大牛
  • 注册日期2002-08-16
  • 最后登录2018-04-07
  • 粉丝1
  • 关注0
  • 积分-10分
  • 威望135点
  • 贡献值6点
  • 好评度76点
  • 原创分0分
  • 专家分0分
  • 社区居民
沙发#
发布于:2005-08-06 13:34
在一定的上下文中,可以用 PEPROCESS PsGetCurrentProcess( );

有一个方法是:你可以hook zwopenfile。
拦截irp,就得filter file,这个也是可以的,只要当前的上下文是进程的上下文九可以了。irp的create类型应该没问题。
琢磨悟真知
游客

返回顶部