Перехват NtReadFile

Тема в разделе "WASM.WIN32", создана пользователем Sabrian, 1 май 2006.

  1. Sabrian

    Sabrian New Member

    Публикаций:
    0
    Регистрация:
    1 май 2006
    Сообщения:
    1
    Вот написал программу перехватывающюю:

    NtCreateFile

    NtOpenFile

    NtWriteFile

    NtReadFile

    NtClose

    Перехват производится недоклассом Рихтера.

    Перехватываются ВСЕ процессы, для защиты одного или нескольких файлов на винте.

    Проблема в том, что толи NtReadFile для многих процессов не перехватывается, толи они они пользуются чем то еще, но насколько мне известно все вызовы идут через NtReadFile.

    С помощью api monitor я мониторил Notepad, так вот он НЕ вызывает NtReadFile для чтения. Что собственно за дела такие?
     
  2. Saint German

    Saint German New Member

    Публикаций:
    0
    Регистрация:
    13 сен 2003
    Сообщения:
    222
    ну дизасемблируйте функции для работы с файлами, типа kernel32!CreateFileA/W и другие и пасматрите.
     
  3. Ms Rem

    Ms Rem New Member

    Публикаций:
    0
    Регистрация:
    17 апр 2005
    Сообщения:
    1.057
    Адрес:
    С планеты "Земля"


    Он использует маппинги.