阅读:1913回复:7
如何能捕获删除文件操作的IRP?
最近小弟在做文件恢复方面的项目,看了很多资料,有没有大侠知道删除文件操作的IRP如何捕获啊?
谢谢了! |
|
沙发#
发布于:2008-11-19 14:10
IrpSp->Parameters.Create.Options & FILE_DELETE_ON_CLOSE
|
|
|
板凳#
发布于:2008-11-19 20:59
感谢,最近才开始学习,请问这些API函数可以在哪里查到?
|
|
地板#
发布于:2008-11-20 00:03
Delete to Recycle Bin is MJ_SET_INFORMATION/Rename
Complete delete is MJ_CREATE/FILE_DELETE_ON_CLOSE or MJ_SET_INFORMATION/Disposition |
|
地下室#
发布于:2008-11-25 01:23
michaelgz 正解
这里不需要什么API,直接判断参数即可 |
|
5楼#
发布于:2008-11-28 16:25
引用第3楼michaelgz于2008-11-20 00:03发表的 : 一直用的MJ_SET_INFORMATION/Disposition 什么时候是MJ_CREATE/FILE_DELETE_ON_CLOSE |
|
6楼#
发布于:2008-12-01 19:02
请教楼主
楼主是成都哪个公司的啊?介绍下 |
|
7楼#
发布于:2008-12-01 21:50
引用第5楼x-star于2008-11-28 16:25发表的 : 呵呵 什么时候啊?你用processmonitor 看一写word保存一个文件的时候 就会看到很多 文件都是delete on close的方式打开的。 |
|