Перехват чтения сектора на диске?

Тема в разделе "WASM.NT.KERNEL", создана пользователем test555, 23 май 2010.

  1. test555

    test555 New Member

    Публикаций:
    0
    Регистрация:
    7 дек 2007
    Сообщения:
    241
    Требуется перехватить и подменить данные, которые читает софт с физического диска, вручную парся файловую систему диска и читая нужные ему сектора.

    Вариантов пока два (ядро):
    1. Перехватить ZwReadFile и проверять, что за хендл, разбирать входные параметры и подменять значения
    2. Перехват IRP. Но похоже что эта штука тоже палится...

    Еще есть варианты?
     
  2. ECk

    ECk Member

    Публикаций:
    0
    Регистрация:
    9 апр 2004
    Сообщения:
    454
    Адрес:
    Russia
    pIofCallDriver рекомендую смотреть
     
  3. x64

    x64 New Member

    Публикаций:
    0
    Регистрация:
    29 июл 2008
    Сообщения:
    1.370
    Адрес:
    Россия
    Ну если уж мы говорим об антируткитах, то и это тоже палится. Может быть не в пабликовых, конечно, и не во всех, но всё равно палится.