能力值:
( LV9,RANK:280 )
|
-
-
2 楼
新版win10好像不走那个IRP 你翻翻msdn吧 估计有新IRP啥的
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
hzqst
新版win10好像不走那个IRP 你翻翻msdn吧 估计有新IRP啥的
...查了一堆 没发现新的= =
|
能力值:
( LV9,RANK:280 )
|
-
-
4 楼
MaMy
...查了一堆 没发现新的= =
要不你去内核给PreCreate if(name=要删除的文件名) 下面打个断点,shift+delete看看断下来CreateFile参数是怎么样的
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
判断FILE_DELETE_ON_CLOSE那一行要改成:((Data->Iopb->Parameters.Create.Options&FILE_VALID_OPTION_FLAGS)& FILE_DELETE_ON_CLOSE)
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
做删除为什么要在create里面拦
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
在win10里,按shift+delete删除文件时,系统会在CreateFile时指定FILE_DELETE_ON_CLOSE标志,当文件句柄关闭时,文件就被删除了,不会走正常的IRP_MJ_SET_INFORMATION/FileDispositionInformation。
|
能力值:
( LV9,RANK:280 )
|
-
-
8 楼
winibear
判断FILE_DELETE_ON_CLOSE那一行要改成:((Data->Iopb->Parameters.Create.Options&am ...
突然发现他 判断flags的写法都错了
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
winibear 在win10里,按shift+delete删除文件时,系统会在CreateFile时指定FILE_DELETE_ON_CLOSE标志,当文件句柄关闭时,文件就被删除了,不会走正常的IRP_MJ_SET ...
我试试....谢谢了
已经解决了
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
hzqst 突然发现他 判断flags的写法都错了
...........我...
|
能力值:
( LV3,RANK:20 )
|
-
-
11 楼
楼主,你有捕获过病毒的这些操作吗?
最后于 2018-6-4 15:01
被冰栈编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
冰栈
楼主,你有捕获过病毒的这些操作吗?
你试过用minifilter获取所有文件创建事件么? 这带来的系统开销大么
|
能力值:
( LV3,RANK:20 )
|
-
-
13 楼
petersonhz
你试过用minifilter获取所有文件创建事件么? 这带来的系统开销大么[em_1]
我没有捕获过所有的文件创建,不过我觉得这就是一个过滤,不写内容的话,开销不大
|
能力值:
( LV1,RANK:0 )
|
-
-
14 楼
楼主您好,我是对U盘文件进行拦截,其他操作均可以捕获,就是删除U盘文件时,并不走IRP_MJ_SET_INFORMATION,删除操作拦截不到,楼主是否遇到过这种情况。
|
能力值:
( LV1,RANK:0 )
|
-
-
15 楼
楼主,请问是怎么解决的呢 能分享一下不 我也遇到这个问题了
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
mb_tleeravs
楼主您好,我是对U盘文件进行拦截,其他操作均可以捕获,就是删除U盘文件时,并不走IRP_MJ_SET_INFORMATION,删除操作拦截不到,楼主是否遇到过这种情况。
哥们 后面有处理了不,今天也遇到u盘 捕获不到删除动作的问题
|
能力值:
( LV1,RANK:0 )
|
-
-
17 楼
wx_在路上_561
楼主,请问是怎么解决的呢 能分享一下不 我也遇到这个问题了 你好,请问你的问题解决了吗? 我最近在1903以上的win10版本上使用上面相同的操作,无法拦截Shift+Delete删除文件操作。 在PreCreate中捕获到删除动作,向API返回拒绝,但是文件还是被删除掉了。 1903以下win10版本没有这个问题
最后于 2022-6-9 17:26
被wxwzz编辑
,原因: 写错内容
|
|
|