Windows内核逆向与文件强制技术.pdf

在某些时候我们的系统中会出现一些无法被正常删除的文件,如果想要强制删除则需要在驱动层面对其进

行后才可删掉,而所谓的其实就是释放掉文件描述符(句柄表)占用。文件的原理是通

过调用ObSetHandleAttributes函数将特定句柄设置为可关闭状态,然后在调用ZwClose将其文件关闭,

强制删除则是通过ObReferenceObjectByHandle在对象上相应的权限后直接调用ZwDeleteFile

将其删除,虽然此类代码较为普遍,但作为ARK工具来说也必须要将其分析并讲解一下。

文档评论(0)

1亿VIP精品文档

相关文档