我按照https://bbs.kanxue.com/thread-174789.htm找到了Scb->CleanupCount和Scb->Fcb->CleanupCount的偏移,并将它们修改为0了,可以解锁Irp文件占坑,但是无法删除文件
传播安全知识、拓宽行业人脉——看雪讲师团队等你加入!
幸运三叶草 不对啊,我这里打开文件,调用NtfsDecrementCleanupCounts再解引用FileObject之后文件就解锁了,可以正常删除(如DeleteFileW)