tcpip.sys в vista и >

Тема в разделе "WASM.NT.KERNEL", создана пользователем Velheart, 3 июн 2011.

  1. Velheart

    Velheart New Member

    Публикаций:
    0
    Регистрация:
    2 июн 2008
    Сообщения:
    526
    Привет, в хп отследить коннект запросы можно было, через хук драйвердиспатча драйверобжекта тисипи, я в курсе, что тди в висте и 7 отменили, ну точнее не совсем, но как бы официально - да, собственно знаю что есть WFP, но не хочется создавать лишних "шумов" в системе. Кто-нить не знает случайно перешли ли запросы на коннект какому-то еще драйверобжекту или теперь так просто не отделаешься и нужно что-то колупать, реверсить? В общем в итоге нужно что-то типа локального прокси в ядре, сенкс за любой совет =)
     
  2. Velheart

    Velheart New Member

    Публикаций:
    0
    Регистрация:
    2 июн 2008
    Сообщения:
    526
    А да, забыл добавить: в 7 во все диспатч функции драйвера(upd: ну точнее из всех только в IRP_MJ_INTERNAL_DEVICE_CONTROL =) ) девайса TCP изредка приходит только одинокий TDI_SEND_DATAGRAM
     
  3. shchetinin

    shchetinin Member

    Публикаций:
    0
    Регистрация:
    27 май 2011
    Сообщения:
    715
  4. x64

    x64 New Member

    Публикаций:
    0
    Регистрация:
    29 июл 2008
    Сообщения:
    1.370
    Адрес:
    Россия
    В Vista и выше TDI-фильтры работают корректно, MJ-хуки - нет.
    Придётся всё же написать честный фильтр, иначе работать не будет.
     
  5. Babyshamble

    Babyshamble New Member

    Публикаций:
    0
    Регистрация:
    2 май 2010
    Сообщения:
    67
    MJ хуки отлично работают, увеличивайте размер стека на девайсе.
     
  6. Velheart

    Velheart New Member

    Публикаций:
    0
    Регистрация:
    2 июн 2008
    Сообщения:
    526
    Учитывая, что тди фильтры работают, я и подумал, что если запросы ходят по стеку - значит можно обойтись без фильтра, думал, что возможно просто другой драйвер обслуживает, но получается что они начинают идти через стек, только когда есть фильтр, для обратной совместимости, правильно мысль уловил? Всем сенкс, буду смотреть.
     
  7. x64

    x64 New Member

    Публикаций:
    0
    Регистрация:
    29 июл 2008
    Сообщения:
    1.370
    Адрес:
    Россия
    Не надо писать ерунду.
    В Vista и выше MJ-хуки на tdx.sys не работают.
     
  8. x64

    x64 New Member

    Публикаций:
    0
    Регистрация:
    29 июл 2008
    Сообщения:
    1.370
    Адрес:
    Россия
    Да, всё верно.
     
  9. h0t

    h0t Member

    Публикаций:
    0
    Регистрация:
    3 апр 2011
    Сообщения:
    735
    TDI !!!