как задетектить удаление файла?

Тема в разделе "WASM.NT.KERNEL", создана пользователем sn0w, 22 сен 2021.

  1. sn0w

    sn0w Active Member

    Публикаций:
    0
    Регистрация:
    27 фев 2010
    Сообщения:
    958
    вообщем сабж. проблема в том что с кд и бряками нигде не могу задетектить как авер убивает малварь через Zw/NtDeleteFile. дело происходит на вм, подскажите, куда копать
    пожалуйста! :)
     
  2. Indy_

    Indy_ Well-Known Member

    Публикаций:
    4
    Регистрация:
    29 апр 2011
    Сообщения:
    4.775
    sn0w,

    Почему ты решил что юзается нтапи ?

    Авер обычно ядерный, ему не нужны нт функции высокоуровневые. Обычно они работают на уровне IOCTL драйверном. Zw/Nt-апи это юзер функции, фактически не ядерные.
     
    sn0w нравится это.
  3. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Регистрация:
    24 янв 2011
    Сообщения:
    1.208
    Некоторые просто открывают файл с флагом delete on close, потом закрывают.
     
    sn0w и M0rg0t нравится это.