阅读:2924回复:3
通过hook disk.sys的方法来检测文件隐藏
我准备通过hook disk.sys的方法来检测文件隐藏,但在driver/disk下面有很多device,我该hook 哪个device
象其中有一个\Device\Harddisk1\DP(1)0x7e0000-0x5f1c0600+3设备,我利用函数IoGetDeviceObjectPointer获得该对象的指针,总是报错。 但是\Device\Harddisk1\DR1可以获得 应该hook哪个驱动对象? |
|
最新喜欢:wingma... |
沙发#
发布于:2007-05-28 16:37
|
|
|
板凳#
发布于:2007-05-28 18:59
多谢,虽然反汇编不好,但是还是有收获。
若要hook disk.sys驱动的dispatch函数,该怎么办,还是我刚开始提出的问题,该hook哪个设备,哪位高手能说说这两个设备的区别在哪儿。看了些资料但还是懵懵懂懂的。 |
|
地板#
发布于:2007-05-28 19:51
dispatch function是driver的
改DrvierObject就可以了 |
|
|