-
-
[求助]关于IoDeviceParse和IoFileParse
-
发表于:
2009-2-7 18:01
4890
-
[求助]关于IoDeviceParse和IoFileParse
在VXK同学的<关于重定向的hook到底是哪个?>一文中,有这么句话:
其实为啥不hook iopFileParse呢?因为File一旦有XX Mask后基本打开文件都不走那里了~~
但是还是会走iopDeviceParse~~
说的是一个奇特的东西~~其实也是一个object,open+0x14的地方的object如果obXXX里得到那个object不为空且ACCESS MASK不XXX,就不走iopFileParse就是说不用XX分析了,直接走另外的路线了~~哈哈~~
不过最后经过iopDeviceParse~
今天看可下wrk中的iopDeviceParse和iopFileParse,看到iopFileParse在修改了几个变量后仍然调用iopDeviceParse,看了下iopDeviceParse的代码,和上面说的对不上号呀
疑问:
1,open+0x14的open是什么怎么看?
2,file的什么mask就不走那里了,当mask是什么值的时候走那里
3,"就不走iopFileParse就是说不用XX分析了"的XX是什么
那篇文章的地址是:
http://hi.baidu.com/killvxk/blog/item/e6e6374ddb694affd72afce8.html
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课