阅读:1371回复:2
问几个文件系统过滤驱动的问题,望知情人指点
1 文件系统下的块级别的过滤驱动,能识别出是什么程序在执行文件操作吗?比如writefile
2 重入问题,我在这个在文件系统下面的驱动,能够调用ZwWriteFile这样的函数进行写文件操作吗? 3 这种过滤驱动,能否做成只过滤某些磁盘的文件操作?比如c,d,e三个磁盘,我只监控d,e2个盘,c直接pass掉 |
|
|
沙发#
发布于:2009-10-01 06:03
1 文件系统下的块级别的过滤驱动,能识别出是什么程序在执行文件操作吗?比如writefile If you consider SYSTEM threads are 程序, yes. 2 重入问题,我在这个在文件系统下面的驱动,能够调用ZwWriteFile这样的函数进行写文件操作吗? Depends on what IRPs you are talking about. 3 这种过滤驱动,能否做成只过滤某些磁盘的文件操作?比如c,d,e三个磁盘,我只监控d,e2个盘,c直接pass掉 Yes. |
|
板凳#
发布于:2009-10-01 17:05
thanks
|
|
|