首页
社区
课程
招聘
[求助] HOOK_IOCALLDRIVER隐藏文件
发表于: 2012-8-22 22:32 2976

[求助] HOOK_IOCALLDRIVER隐藏文件

2012-8-22 22:32
2976
求大手抽空帮忙调试下IoCallDriver的隐藏驱动。。

思路大概是MyIofCallDriver判断IRP的类型。。如果满足IRP_MJ_DIRECTORY_CONTROL 且IRP_MN_QUERY_DIRECTORY为次功能号。调用原始的callDriver,利用返回的IRP做隐藏处理。。
如果不满足直接调用原始的calldriver返回。。

我有些疑问就是IRP使用的时候是用current的还是next的。。到底应该怎么处理。。感觉没作为attach 设备。应该不存在IRP栈的问题。。大牛们抽空调试下把。。代码在附件里

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (0)
游客
登录 | 注册 方可回帖
返回
//