【发布时间】:2011-01-19 18:52:10
【问题描述】:
有没有办法挂钩到 Windows API 以查看操作系统访问的所有文件?
【问题讨论】:
-
如果您只想知道所有打开的句柄,请参阅stackoverflow.com/questions/733384/…
有没有办法挂钩到 Windows API 以查看操作系统访问的所有文件?
【问题讨论】:
不,没有用户模式 API 可以做到这一点。
如果你真的需要这个,你必须编写一个伪设备驱动程序,它会成为内核中 I/O 堆栈的一部分,这绝对不适合胆小的人。这就是进程监视器的工作方式;它从自己的 EXE 中提取代码并将其作为设备驱动程序动态加载(当然,这需要管理员权限)。
【讨论】: