首页
社区
课程
招聘
未解决 r0主动通知r3信息的稳定方式都有哪些 10雪币
发表于: 2024-9-26 11:19 2070

未解决 r0主动通知r3信息的稳定方式都有哪些 10雪币

2024-9-26 11:19
2070

我目前正在学习内核,然后我想写一个内核进程监控、注册表监控的驱动A.sys,突然想到好像内核监控到了信息也没有什么官方提供的类似R3 DeviceIoControl的方式去通知我的R3程序。
查阅了资料之后发现minifilter,有端口通信的方式可以和R3互动,那么我是否可以编写一个minifilter驱动作为我A.sys和R3的中转站? A.sys 先将消息通知给 minifilter,然后minifilter将信息通过端口通信传给R3
或者说我直接不要A.sys了,所有的功能全部写在minifilter当中呢?
还有个问题,minifilter我看都叫做文件过滤驱动,如果像我上述说的这么做,我感觉怪怪的
还有R0主动通知R3的主流方式是什么?
先提前谢谢大哥们的讲解了


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 4024
活跃值: (3878)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
可以 有几个杀软就是这样 minifilter端口通信的
2024-9-26 12:17
0
雪    币: 4
活跃值: (424)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
iamasbcx 可以 有几个杀软就是这样 minifilter端口通信的
哦,这样啊,那驱动和驱动通信,主流就是用IRP么?
2024-9-26 13:57
0
雪    币: 1129
活跃值: (2901)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
4
复杂点 Event + 共享内存
2024-9-27 22:50
0
游客
登录 | 注册 方可回帖
返回
//