能力值:
( LV2,RANK:10 )
|
-
-
2 楼
虽然我不知道原因,但这种问题真的没必要问。 你在 MyNtOpenFile 把参数打印出来不就知道了么?
资源管理器打开txt 会调用notepad 或者 其他的程序。 一旦调程序就会涉及到打开程序文件。也就是notepad.exe 然后notepad.exe 可能又要加载dll . 一串下来就是一堆。
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
up 这是进程和线程的信息
00000001 0.00000000 \??\C:\test\1 (null) Enter MyNtOpenFile. CurrentProcessId:1672, GetCurrentThreadId:2000
00000002 0.00114159 0
00000003 0.01284898 \??\C:\test\1\1.txt (null) Enter MyNtOpenFile. CurrentProcessId:1672, GetCurrentThreadId:2000
00000004 0.02371445 0
00000005 0.03692894 \??\C:\test\1\1.txt (null) Enter MyNtCreateFile. CurrentProcessId:1672, GetCurrentThreadId:2000
00000006 0.04815324 0
00000007 0.05981578 \??\C:\test\1\1.txt (null) Enter MyNtCreateFile. CurrentProcessId:1672, GetCurrentThreadId:2000
00000008 0.07061990 0
00000009 0.08194691 \??\C:\test\1\1.txt:Raec25ph4sudbf0hAaq5ehw3Nf:$DATA (null) Enter MyNtCreateFile. CurrentProcessId:1672, GetCurrentThreadId:2000
00000010 0.09322483 c0000034
00000011 0.10467251 \??\C:\test\1\1.txt (null) Enter MyNtCreateFile. CurrentProcessId:1672, GetCurrentThreadId:2000
00000012 0.11659848 0
00000013 0.12814717 \??\C:\test\1\1.txt:Raec25ph4sudbf0hAaq5ehw3Nf:$DATA (null) Enter MyNtCreateFile. CurrentProcessId:1672, GetCurrentThreadId:2000
00000014 0.13940752 c0000034
00000015 0.39654809 \??\C:\test\1 (null) Enter MyNtOpenFile. CurrentProcessId:1672, GetCurrentThreadId:2000
00000016 0.40782446 0
00000017 0.41977468 \??\C:\test\1\1.txt (null) Enter MyNtOpenFile. CurrentProcessId:1672, GetCurrentThreadId:2000
00000018 0.43123281 0
00000019 0.44324383 \??\C:\test\1 (null) Enter MyNtOpenFile. CurrentProcessId:1008, GetCurrentThreadId:924
00000020 0.45444921 0
00000021 0.47763282 \??\C:\test\1\1.txt (null) Enter MyNtCreateFile. CurrentProcessId:1672, GetCurrentThreadId:2000
00000022 0.48922393 0
00000023 0.50066388 \??\C:\test\1\ (null) Enter MyNtOpenFile. CurrentProcessId:1672, GetCurrentThreadId:2000
00000024 0.51182622 c00000ba
00000025 0.52280772 \??\C:\test\1\ (null) Enter MyNtCreateFile. CurrentProcessId:1672, GetCurrentThreadId:2000
00000026 0.53413242 0
00000027 0.54560220 \??\C:\test\1\ (null) Enter MyNtOpenFile. CurrentProcessId:1672, GetCurrentThreadId:2000
00000028 0.55650324 0
00000029 0.61625761 \??\C:\test\1 (null) Enter MyNtCreateFile. CurrentProcessId:1672, GetCurrentThreadId:2000
00000030 0.62767196 0
00000031 0.63928980 \??\C:\test\ (null) Enter MyNtCreateFile. CurrentProcessId:1672, GetCurrentThreadId:2000
00000032 0.65022701 0
00000033 0.84337902 \??\C:\test\1\1.txt (null) Enter MyNtOpenFile. CurrentProcessId:1008, GetCurrentThreadId:924
00000034 0.85423434 0
00000035 0.86680222 \??\C:\test\1\1.txt (null) Enter MyNtCreateFile. CurrentProcessId:1008, GetCurrentThreadId:924
00000036 0.87878573 0
00000037 0.88129079 \??\C:\test\1\1.txt (null) Enter MyNtOpenFile. CurrentProcessId:1008, GetCurrentThreadId:924
00000038 0.89379406 0
00000039 1.09582496 \??\C:\test\1\1.txt (null) Enter MyNtOpenFile. CurrentProcessId:1672, GetCurrentThreadId:440
00000040 1.10705018 0
|
能力值:
( LV4,RANK:50 )
|
-
-
4 楼
资源管理器有很多组件的,在你打开之前,选择一个文件就可能触发其他组件打开文件判断文件类型什么的。
你可以程序调用GetOpenFileName试试,这个枚举完文件会尝试去打开一次然后再显示的
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
怎么没人啊
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
楼主你是低能儿吗? 马比的最烦你这种人了。 给你回答了,指了方向了,理都不理。 然后还来一句”怎么没人啊“ 。 你眼睛瞎了吗?
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
你是撒刁么。不是因为多进程调用的。不会问一下,怎么了。骂人就有理了么,,撒刁
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
你找找。这楼上哪里有人说是多进程了? 真是智商低下。。 叫你打印参数你也不打。 就你这种 骂你怎么了? 低能儿。
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
恩。。应该是这样子的,先试试吧,实在不知道怎么判断
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
撒刁。看下另外一个日志文件,就知道了。自己没看,怪别人。逗
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
傻笔。真是没救了。 你的日志文件能说明个j8?
都他妈一开始跟你讲了资源管理器里面直接打开txt 文件会调用 另外的程序。 你还说跟多进程没关系 。 智商真是硬伤。
前面 的资源管理器会去读notepad.exe 然后再读dll 这个也要调。 低能儿,叫你打参数你是不是不懂什么叫参数啊。
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
撒刁,你倒像个J8,就这样吧,不想扯了,浪费时间。拜拜
|
能力值:
( LV4,RANK:50 )
|
-
-
13 楼
两位再吵版主过来封号了
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
要同时调用很多组件呀?怪不得我感觉我hook了ZwCreateFile函数,就老是输出一些内部调用的一些文件名字,其实我都没做什么操作。比如说C:/Windows中的。
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
楼主,我目前在做hook ZwCreateFile函数,遇到了和你一样的问题呢?请问你解决了吗?
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
后来你用了什么方法呢??
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
minifilter。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
其实还有其他的,fsd hook,sfilter, r3也可以做。。
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
fsd hook 是什么?sfilter好像更难呢?是不是?minifilter听说简单一些,不过我的目标操作系统是Win Xp/2003,不支持minifilter
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
新人看着前辈对话,只有羡慕的份。
|
能力值:
( LV2,RANK:10 )
|
-
-
21 楼
你懂这个,需要学什么课程啊
|
|
|