阅读:1500回复:3
如何阻止重命名操作?
我想通过hook系统服务来阻止重命名操作?我怎样能判断现在的操作是重命名操作呢?目前我已经hook了zwcreatefile和zwopenfile,通过它们能判断吗?
|
|
沙发#
发布于:2005-01-20 15:21
最好做个过滤IRP的filter,处理其中的IRP_MJ_SET_INFORMATION,肯定没有问题。
|
|
|
板凳#
发布于:2005-01-20 16:15
文件改名的操作是在ZwSetInformationFile函数中完成的,HOOK它就行了。
|
|
|
地板#
发布于:2005-01-30 09:52
最好是用文件过滤驱动来做。
|
|
|