【问题标题】:Hooking disk write and getting the data being written挂钩磁盘写入并获取正在写入的数据
【发布时间】:2013-01-27 02:48:13
【问题描述】:

除了在写入后读取数据或读取进程内存并搜索数据之外,是否有其他方法可以挂钩特定应用程序的磁盘写入并获取正在写入的数据?在磁盘上被篡改之前获取数据对我来说很重要。提前致谢!

【问题讨论】:

  • 支持的方法是使用文件系统过滤驱动程序。
  • 这是不支持的另一种说法,过滤器驱动程序无法过滤特定进程。注入 DLL 并将 CreateFile + WriteFile 与 Detours 挂钩是您只有在真的绝望时才会做的事情。

标签: winapi


【解决方案1】:

声誉太低,无法发表评论,抱歉。

我会说(呼应 Raymond)迷你过滤器非常适合您的要求。

Microsoft docs

FltGetRequestorProcessId 应该允许您按进程过滤。

您仍然会看到每个请求都通过了,只需匹配您感兴趣的 pid。如果不是您的进程返回 FLT_PREOP_SUCCESS_NO_CALLBACK,您将不再担心该请求。

【讨论】:

  • 谢谢,非常彻底的回复!
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2011-11-29
  • 2011-12-13
  • 2011-01-03
  • 2018-05-23
  • 2017-10-12
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多