我按照https://bbs.kanxue.com/thread-174789.htm找到了Scb->CleanupCount和Scb->Fcb->CleanupCount的偏移,并将它们修改为0了,可以解锁Irp文件占坑,但是无法删除文件
[培训]Windows内核深度攻防:从Hook技术到Rootkit实战!
幸运三叶草 不对啊,我这里打开文件,调用NtfsDecrementCleanupCounts再解引用FileObject之后文件就解锁了,可以正常删除(如DeleteFileW)