首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
编程技术
发新帖
0
0
[求助]minifilter post_queryinformation 中 修改文件大小
发表于: 2015-1-30 23:49
4063
[求助]minifilter post_queryinformation 中 修改文件大小
大空之巅
2015-1-30 23:49
4063
minifilter做透明加解密,遇到一个坎,不知道咋过。简单代码可参照附件,就是WDK的pass through改了两个函数:PtPre_QueryInformation、PtPost_QueryInformation。
现在希望在Post回调中,将返回的文件大小修改为0。测试中,代码会执行,proc mon检测确实返回了0,但explorer和notepad++等程序得到的文件大小却不是0。某大牛提点说:要拦截所有对FCB的查询,但是不肯提示更多了。项目比较急,自己也在查资料中。希望有知道的大牛小牛能够指教下~~
感激不尽!
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
上传的附件:
ChangeFileSizeSys.zip
(6.32kb,14次下载)
收藏
・
0
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
2
)
AntiPsycho
雪 币:
0
活跃值:
(756)
能力值:
( LV3,RANK:20 )
在线值:
发帖
11
回帖
75
粉丝
0
关注
私信
AntiPsycho
2
楼
不一定 QueryInformation 才能拿到文件的大小
open\read 应该也可以(没有验证)
2015-1-31 09:49
0
大空之巅
雪 币:
45
活跃值:
(25)
能力值:
( LV3,RANK:20 )
在线值:
发帖
4
回帖
23
粉丝
0
关注
私信
大空之巅
3
楼
感谢同学提醒,我刚刚试了下,在post_create和post_read中,打印IoStatus.Information的值,发现分别为表示STATUS_SUCCESS的0、读取的字节数。
不知道同学的意思是不是检查IoStatus.Status?
2015-1-31 11:08
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
大空之巅
4
发帖
23
回帖
20
RANK
关注
私信
他的文章
[求助]D3D D3DXSaveSurfaceToFile导致程序崩溃
6837
[求助]minifilter post_queryinformation 中 修改文件大小
4064
[分享]MiniFilter文件过滤驱动的学习资料
4731
[翻译]WDK-Handling IRPs
8246
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
谁下载
×
pbshu
jzydt
usechar
szekitmax
syskeylbz
zclever
比方
AntiPsycho
红猪
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部