windows文件系统监控(文件读写等操作):
方法:
- 可以通过Hook
NtOpen
、NtCreate
、NtSetInformationFile
,NtWrite
、NtRead
等底层的WinApi函数; - 文件的基本操作基本上都会走这些底层的函数;
- Hook方式可以直接用Detours去ntdll中查找对应的函数名字,用另一个自定义函数进行替换
说明:
- Windows Hook工具 微软Detours
windows文件系统监控(文件读写等操作):
方法:
NtOpen
、NtCreate
、NtSetInformationFile
,NtWrite
、NtRead
等底层的WinApi函数;说明: