NtWriteFile на index.dat не приходит.Неужели пишет по другому?

Тема в разделе "WASM.WIN32", создана пользователем coocky, 11 ноя 2007.

  1. coocky

    coocky New Member

    Публикаций:
    0
    Регистрация:
    29 мар 2007
    Сообщения:
    195
    Привет.
    Нужно перехватить начало записи в файл index.dat из UserMode Поставил перехват на IE.Все пучком. Однако ZwWriteFile не приходит для index.dat.Приходят любые другие файлы,но все ,кроме последнего :)
    Смотрел через filespy-все пучком.Идет write (ну,к примеру,при очистке истории url).
    Вот и возник у меня вопрос-как же все же пишет в index.dat IE ? Может как-то через FileMapping?
    Вопрос желательно тем,кто знает ответ (кто перехватывал запись в index.dat)
     
  2. Cr4sh

    Cr4sh New Member

    Публикаций:
    0
    Регистрация:
    17 апр 2006
    Сообщения:
    668
    если он маппится, то из юзермода операции чтения-записи не перехватишь, т.к. они идут через диспетчер памяти, а далее на fast I/O драйвера ФС + кеширование, итд.