мониторить файловую подсистему

Тема в разделе "WASM.NT.KERNEL", создана пользователем loginrl_103, 19 окт 2009.

  1. loginrl_103

    loginrl_103 New Member

    Публикаций:
    0
    Регистрация:
    8 фев 2008
    Сообщения:
    271
    Из драйвера надо мониторить запуск процессов: кто когда полный_путь имя и тд; лог есесно должен писаться в файл. Было бы чудесно наличие конфига, с возможностью указывать какие файлы блокировать/скрывать.

    Попадался ли кому-нить подобный проект? Желательно с исходниками )
     
  2. x64

    x64 New Member

    Публикаций:
    0
    Регистрация:
    29 июл 2008
    Сообщения:
    1.370
    Адрес:
    Россия
    Для мониторинга процессов см. функцию PsSetCreateProcessNotifyRoutine(), исходник файлового фильтра есть в FileMon'е, правда, в старых версиях там не всё идеально.
     
  3. loginrl_103

    loginrl_103 New Member

    Публикаций:
    0
    Регистрация:
    8 фев 2008
    Сообщения:
    271
    мм...нет нет) мне не нужна ссылка на подобие "смотри это, читай доку, кодь".
    писать с нуля не вариант - хочется более/менее рабочий вариант, чтоб допиливать меньше пришлось.

    нашёл Lumension Application Control - но что-то скачать фул версию негде
     
  4. x64

    x64 New Member

    Публикаций:
    0
    Регистрация:
    29 июл 2008
    Сообщения:
    1.370
    Адрес:
    Россия
    Ты не понял, что я сказал? Исходники FileMon'а плюс sfilter/FileSpy из WDK плюс документация, - это всё, что тебе нужно. А готовое или если сам не хочешь писать, это за денюшку уже.
     
  5. loginrl_103

    loginrl_103 New Member

    Публикаций:
    0
    Регистрация:
    8 фев 2008
    Сообщения:
    271
    ну на codeproject часто пролетают интересные поделки, иногда вполне юзабельные...ровно то что надо, там не нашёл...)
     
  6. wingshaver

    wingshaver New Member

    Публикаций:
    0
    Регистрация:
    1 июл 2008
    Сообщения:
    29
    loginrl_103
    ровно то, что надо никогда не бывает.