首页
社区
课程
招聘
[讨论]在win 7 x64 和WIN8 X64文件保护的技术路线
发表于: 2012-9-8 09:22 8430

[讨论]在win 7 x64 和WIN8 X64文件保护的技术路线

2012-9-8 09:22
8430
我目前知道的比较靠谱的就只有Minifilter 方式,但是实现起来花的功夫较多
不知道有没有类似使用ObRegisterCallbacks 和CmRegisterCallback,
这样的注册回调函数来实现保护文件的的函数
请高手指点一二,谢过!

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 186
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
没人知道吗?
2012-9-8 15:21
0
雪    币: 165
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
正规的方法基本就各种过滤驱动了(窃以为Cmxxxxxx和obxxxx也算过滤驱动函数的一个实现了),剑走偏锋的话和32位没啥区别,各种钩子,前提也是怎么bypass掉pg,这些肯定是不推荐的,其他的话,大牛补充.
2012-9-10 12:05
0
雪    币: 186
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
但是对于 文件保护而言 ,貌似并没有哪个Cmxxxxxx和obxxxx的历程与之对应,不像注册表和进程
过PG肯定不是首选,所以用MInifilter似乎是唯一选择, 个人拙见而已
2012-9-10 20:03
0
雪    币: 165
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
噢。没看清你主题,我还以为你问的是类似主防的实现。

文件保护基本就sfilter和minifilter是正规的了,两者实现是一样的,只是用sfiter的话不会挂上一个minifilter
2012-9-10 20:18
0
雪    币: 186
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
我还是认为minifilter要容易些,在X64下可能兼容性更好,sfilter需要处理太多我不关心的事情了,而且兼容性不高,
2012-9-11 20:47
0
雪    币: 65
活跃值: (112)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
7
看要求了。。。。如果仅仅是控制读写删除权限,不关心读写内容(比如根据不同内容决定是允许还是禁止操作),nt6平台除win8外,可以通过改OBJECT相关结构体内容,实现注册IoFileObjectType类型的ob回调。。。。。win8的话,刚证实。。。。。改那个support的bit会被pg蓝屏。。。所以还是得FSD相关驱动了
2012-9-16 20:49
0
游客
登录 | 注册 方可回帖
返回
//