Отслеживание процессов обратившихся к файлу

Тема в разделе "WASM.WIN32", создана пользователем MaximZ, 27 июн 2005.

  1. MaximZ

    MaximZ New Member

    Публикаций:
    0
    Регистрация:
    27 июн 2005
    Сообщения:
    2
    Добрый день. Вопрос следующего порядка. Нужно создать прогграмму, которая будет следить за выбранныим списком файлов, и если будет происходить какое то изменение, то данное событие регистрировать в файле журнала информацию о процессе обратившемся к файлу. Я просто незнаю, с чего начать. Подскажите советом.

    Заранее благодарен Заикин Максим.
     
  2. Ms Rem

    Ms Rem New Member

    Публикаций:
    0
    Регистрация:
    17 апр 2005
    Сообщения:
    1.057
    Адрес:
    С планеты "Земля"
    В Windows NT и так есть система аудита доступа к файлам.

    Если по каким-либо причинам нужно сделать такую систему самому, то надо писать драйвер фильтр файловой системы или перехватывать ZwReadFile/ZwWriteFile.

    Можно конечно апи и в юзермоде хучить, но это будет полный сакс.
     
  3. Quantum

    Quantum Паладин дзена

    Публикаций:
    0
    Регистрация:
    6 янв 2003
    Сообщения:
    3.143
    Адрес:
    Ukraine
  4. Bill_Prisoner

    Bill_Prisoner New Member

    Публикаций:
    0
    Регистрация:
    4 май 2005
    Сообщения:
    238
    Смотрите информацию о Windows File Protection. А именно http://www.rootkit.com/newsread.php?newsid=212

    Windows File Protection - система как раз и следит за изменением списка файлов. И это всё в юзер-моде.
     
  5. MaximZ

    MaximZ New Member

    Публикаций:
    0
    Регистрация:
    27 июн 2005
    Сообщения:
    2
    А как получить список всех запущенных процессов, с информацией о файле запустившем их
     
  6. CARDINAL

    CARDINAL Member

    Публикаций:
    0
    Регистрация:
    23 янв 2004
    Сообщения:
    551
    Адрес:
    Moscow