Как проверить из р3, запущен ли драйвер?

Тема в разделе "WASM.WIN32", создана пользователем zoool, 3 мар 2008.

  1. zoool

    zoool New Member

    Публикаций:
    0
    Регистрация:
    1 дек 2007
    Сообщения:
    412
    САБЖ
    Вначале была мысль пытаться открывать файл драйвера на запись и, если дров запущен, теоретически файл открыться с правами Write не должен

    Но он открывается. ХЗ в чем дело

    Открывать SCM не охота. На сцм пищат проактивки. А как еще? Есть ли способы?
     
  2. WIN32

    WIN32 Member

    Публикаций:
    0
    Регистрация:
    20 янв 2007
    Сообщения:
    338
    ZwQuerySystemInformation
     
  3. IceStudent

    IceStudent Active Member

    Публикаций:
    0
    Регистрация:
    2 окт 2003
    Сообщения:
    4.300
    Адрес:
    Ukraine
    Ошибочное мнение. После проекции образа драйвера файл закрывается и может быть спокойно удалён.

    Если драйвер твой, то способов кучу можно придумать. Если не твой, то зависит от драйвера: если он, например, создаёт объект "устройство", то можно проверять его через CreateFile.
     
  4. wasm_test

    wasm_test wasm test user

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    5.582
    Нет. https://rootkits.ru/viewtopic.php?pid=4401#p4401 тут я писал как грузится драйвер.
    Ключевой момент:
     
  5. irrona

    irrona Member

    Публикаций:
    0
    Регистрация:
    26 май 2004
    Сообщения:
    178
    Адрес:
    Тирасполь
    zoool

    sc query [Название сервиса или драйвера]