- 0
- 0
- 约2.32万字
- 约 16页
- 2026-09-21 发布于北京
- 举报
本篇文章与上一篇文章《驱动开发:内核并对象回调》所采用的方式相同,均使用
ObRegisterCallbacks回调,区别在于上篇博文中LyShark将结构体
OB_OPERATION_REGISTRATION中的ObjectType设置为PsProcessType和PsThreadType以实现进程
线程。本章需将其填充为IoFileObjectType来实现文件。文件过滤驱动不仅可文件打开
操作,还能实现文件保护——驱动加载后文件将无法被删除或修改。
与进程线程回调略有不同,文件回调需启用驱动的TypeInfo.SupportsObjectCallbacks开关,并
定义若干微软结构体。以下是我们所需的公开结构体(可从微软或WinDBG获取版本),建
议保存为lyshark.h以便后续。
//署名权
//在作品上署名的权利
//技术支持:LyShark
//邮箱:me@
#include
ntddk.h
#include
ntstrsafe.h
typedefstr
原创力文档

文档评论(0)