首页
课程
问答
CTF
社区
招聘
看雪峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
看雪峰会
看雪商城
证书查询
看雪社区
¥付费问答
发新帖
0
0
[旧帖]
[求助]win7 下关于fltgetfilenameinformation的使用
0.00雪花
2014-1-21 17:19
2007
[旧帖]
[求助]win7 下关于fltgetfilenameinformation的使用
0.00雪花
zzg令狐
2014-1-21 17:19
2007
我在xp,和win7下用了同样的一段代码在IRP_MJ_CREATE的post里面用
fltgetfilenameinformation去取文件路径等信息,
在xp和win7,64位系统下面取出来的结果是没有问题的,但是在win7,32位下面取出来的结果,Volume的信息比较特别。前面2个系统c盘都是以Volume1开始,但是这个在win7,32下面却不是Volume1开始的,我测试2台3位win7的环境,一个是Volume2,一个是4。
但是在IRP_MJ_SET_INFORMATION里面监控Rename事件的时候取出来的Volume名字就是正常的,请问这是为什么??
[CTF入门培训]顶尖高校博士及硕士团队亲授《30小时教你玩转CTF》,视频+靶场+题目!助力进入CTF世界
收藏
・
0
点赞
・
0
打赏
分享
分享到微信
分享到QQ
分享到微博
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
最新回复
(
3
)
lovelyday
雪 币:
31
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
170
粉丝
0
关注
私信
lovelyday
2014-1-21 18:58
2
楼
0
Volume应该不会错的,有些系统所在盘虽然叫C盘,但是不一定是整块硬盘的第一个分区
zzg令狐
雪 币:
207
活跃值:
(737)
能力值:
( LV3,RANK:25 )
在线值:
发帖
4
回帖
35
粉丝
13
关注
私信
zzg令狐
2014-1-23 11:31
3
楼
0
这到有可能,但是xp系统和win7 x64测试都是正常的,就是win7 x86测试的结果是这样的。我在win7 x86下面用
IoVolumeDeviceToDosName转换出来的盘符看的结果是对的。
我是奇怪,为什么在IRP_MJ_CREATE和IRP_MJ_SET_INFORMATION,里面操作同一个文件的时候监控到的情况会不一样呢
zzg令狐
雪 币:
207
活跃值:
(737)
能力值:
( LV3,RANK:25 )
在线值:
发帖
4
回帖
35
粉丝
13
关注
私信
zzg令狐
2014-1-28 15:19
4
楼
0
没人遇到过这个问题嘛?
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
zzg令狐
4
发帖
35
回帖
25
RANK
关注
私信
他的文章
[求助]在win7 C#调用HttpWebRequest.GetRequestStream 报错的问题
4002
[原创]企业wx数据之初探秘
22371
[原创]第一题:无限流[签到题]
1842
[求助]win7 下关于fltgetfilenameinformation的使用
2008
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
返回
顶部