阅读:2203回复:3
过滤掉$mft,$LogFile,$bitmap等元文件文件过滤驱动,在处理paging I/O操作时,系统会发出很多对$mft,$logfile等NTFS元文件的写操作,有哪位大侠,如何过滤掉这些东西,就是跳过它不做处理。 先谢过! |
|
沙发#
发布于:2009-09-05 11:19
一种方式是通过名称,另外一种是在反编译某驱动时看到的,对于NTFS卷他使用查询文件 ID 的方式,如果ID满足某些条件就过滤不处理(未验证,自己猜想可能是用于过滤元数据的)
|
|
板凳#
发布于:2009-09-07 13:16
设立工作进程和非工作进程即可,这些对元数据操作的请求都是系统进程发出的
|
|
|
地板#
发布于:2009-09-10 13:15
文件号大于30即可
|
|