阅读:1884回复:7
BUS HOUND数据来至哪里??
请教各位一个问题,用Bus hound抓出来的数据包,是从那一层来的呢??
是主机接口处,还是USBD和应用程序之间的接口处抓来的啊???请高手指点一下啊!谢谢 |
|
沙发#
发布于:2007-03-14 07:01
看你打勾的是哪个设备。如果hub,就是从hub上来的;如果是device,就是从device上得到的。usbd不和应用程序打交道,它只和usb device driver通讯。
|
|
|
板凳#
发布于:2007-03-14 08:45
busbound 应该是一个filter driver,也就是你选中设备的驱动的lower filter driver,该驱动所有usb命令包括抓数据它都能监测到。
|
|
地板#
发布于:2007-03-14 11:23
谢谢两位的回答。
|
|
地下室#
发布于:2007-03-14 12:50
引用第2楼Delphips于2007-03-14 10:45发表的“”: 最新的BusHound没有看过,但5.04之前的所有版本用的都是一个技术 - rootkit,根本不是MS允许的filter driver技术。。。 |
|
|
5楼#
发布于:2007-03-14 14:15
hehe,猜测的,filter driver应该也能做到
|
|
6楼#
发布于:2007-03-14 15:12
用户被禁言,该主题自动屏蔽! |
|
7楼#
发布于:2007-03-15 07:00
引用第6楼gutian98于2007-03-14 17:12发表的“”: 这些版本的bushound虽然是在注册表中写了lower filter,但它并没有作IoAttachDevice,而是在AddDevice中拿到PDO的地址,然后直接把IRP Dispatcher给换掉了。你用DeviceTree根本看不到有任何filter do挂在被filter的do上 |
|
|