Minifilter微过滤驱动及其枚举方法.pdfVIP

  • 1
  • 0
  • 约7.13千字
  • 约 8页
  • 2026-07-20 发布于北京
  • 举报

Minifilter是一种文件过滤驱动,该驱动简称为微过滤驱动,相对于传统的sfilter文件过滤驱动来说,

微过滤驱动编写时更简单,其不需要考虑底层RIP如何派发且无需考虑兼容性问题,微过滤驱动使用过滤

管理器FilterManager的接口,由于了管理结构以及一系列管理API函数,因此枚举过滤驱动

将变得十分容易。

通常文件驱动过滤是ARK的重要功能之一,如下是一款闭源ARK工具的输出效果图。

由于MiniFilter了FltEnumerateFilters函数,因此只需调用这些函数即可获取到所有的过滤

器地址,我们来看下微软公开的信息。

此函数需要注意,如果用户将FilterList设置为NULL,则默认输出当前系统中存在的过滤器数量,而

如果传入的是一个内存地址,则将枚举系统中所有的过滤器信息。

使用FltEnumerateFilters这个API,它会返回过滤器对象FLT_FILTER的地址,然后根据过滤器对

象的地址,加上一个偏移,获得记录过滤器PreCall、PostCall、IRP等信息的

PFLT_OPERATION_REGISTRATION结构体指针。

上文之所以说要加上偏移,是因为FLT_FILTER的定义在每个系统都不同,比如WIN10X64中的定义

如下所示,这里我们需要记

文档评论(0)

1亿VIP精品文档

相关文档