sqpcd
驱动牛犊
驱动牛犊
  • 注册日期2008-10-24
  • 最后登录2010-05-12
  • 粉丝0
  • 关注0
  • 积分24分
  • 威望171点
  • 贡献值1点
  • 好评度0点
  • 原创分0分
  • 专家分0分
阅读:1913回复:7

如何能捕获删除文件操作的IRP?

楼主#
更多 发布于:2008-11-18 13:27
最近小弟在做文件恢复方面的项目,看了很多资料,有没有大侠知道删除文件操作的IRP如何捕获啊?
谢谢了!
hyjtlyra2009
驱动牛犊
驱动牛犊
  • 注册日期2008-09-10
  • 最后登录2010-07-22
  • 粉丝6
  • 关注0
  • 积分2分
  • 威望323点
  • 贡献值2点
  • 好评度0点
  • 原创分0分
  • 专家分10分
沙发#
发布于:2008-11-19 14:10
IrpSp->Parameters.Create.Options & FILE_DELETE_ON_CLOSE
洗鉴宏宇 兼济豢龙
sqpcd
驱动牛犊
驱动牛犊
  • 注册日期2008-10-24
  • 最后登录2010-05-12
  • 粉丝0
  • 关注0
  • 积分24分
  • 威望171点
  • 贡献值1点
  • 好评度0点
  • 原创分0分
  • 专家分0分
板凳#
发布于:2008-11-19 20:59
感谢,最近才开始学习,请问这些API函数可以在哪里查到?
michaelgz
论坛版主
论坛版主
  • 注册日期2005-01-26
  • 最后登录2012-10-22
  • 粉丝1
  • 关注1
  • 积分150分
  • 威望1524点
  • 贡献值1点
  • 好评度213点
  • 原创分0分
  • 专家分2分
地板#
发布于:2008-11-20 00:03
Delete to Recycle Bin is MJ_SET_INFORMATION/Rename

Complete delete is MJ_CREATE/FILE_DELETE_ON_CLOSE or MJ_SET_INFORMATION/Disposition
eleqi
驱动小牛
驱动小牛
  • 注册日期2005-12-20
  • 最后登录2014-01-03
  • 粉丝4
  • 关注2
  • 积分172分
  • 威望1475点
  • 贡献值0点
  • 好评度115点
  • 原创分0分
  • 专家分0分
地下室#
发布于:2008-11-25 01:23
michaelgz 正解
这里不需要什么API,直接判断参数即可
x-star
驱动小牛
驱动小牛
  • 注册日期2007-04-26
  • 最后登录2018-11-17
  • 粉丝0
  • 关注0
  • 积分65分
  • 威望664点
  • 贡献值1点
  • 好评度39点
  • 原创分1分
  • 专家分1分
  • 社区居民
5楼#
发布于:2008-11-28 16:25
引用第3楼michaelgz于2008-11-20 00:03发表的  :
Delete to Recycle Bin is MJ_SET_INFORMATION/Rename

Complete delete is MJ_CREATE/FILE_DELETE_ON_CLOSE or MJ_SET_INFORMATION/Disposition


一直用的MJ_SET_INFORMATION/Disposition    
什么时候是MJ_CREATE/FILE_DELETE_ON_CLOSE    
unicoco
驱动牛犊
驱动牛犊
  • 注册日期2007-04-30
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分10分
  • 威望77点
  • 贡献值0点
  • 好评度9点
  • 原创分0分
  • 专家分0分
6楼#
发布于:2008-12-01 19:02
请教楼主
楼主是成都哪个公司的啊?介绍下
qianjunhua
驱动小牛
驱动小牛
  • 注册日期2003-12-08
  • 最后登录2013-02-27
  • 粉丝11
  • 关注0
  • 积分712分
  • 威望1052点
  • 贡献值1点
  • 好评度57点
  • 原创分0分
  • 专家分0分
7楼#
发布于:2008-12-01 21:50
引用第5楼x-star于2008-11-28 16:25发表的  :


一直用的MJ_SET_INFORMATION/Disposition    
什么时候是MJ_CREATE/FILE_DELETE_ON_CLOSE    



呵呵 什么时候啊?你用processmonitor 看一写word保存一个文件的时候 就会看到很多 文件都是delete on close的方式打开的。
游客

返回顶部