如何在nt4下安装file system hook?

来源:百度文库 编辑:神马文学网 时间:2024/04/27 11:10:12
你可以从我的主页下载FileMon和RegMon工具和源码,这些源码和工具来自www.sysinternals.com  
  这两个工具分别用于拦截和监控File读写和注册表读写,分别有一个加载程序、vxd(Win9x)和Sys(WDM用于WINNT/2k/xp)程序组成.VXD(Ring0)拦截文件读写服务和注册表服务,就不再解释了.  
  Sys(WDM驱动程序)用于Ring0拦截WINNT  的Windows内核服务.它主要利用了一个未见文档的系统服务,拦截内核服务,其拦截调用的方法和Ring3下拦截Windows   SDK  API很像.相关文档可以参考Undocumented   Windows  NT英文版一书,北京的朋友可以去北京图书馆外文阅览室查阅.本人也曾在电脑编程技巧与维护杂志介绍过RegMon软件的实现原理.两个工具及其源码下载路径:  
  www.microran2002.com/download/Regmon.zip  
  www.microran2002.com/download/fileMon.zip  
  该源码也提供了如何动态加载WDM驱动程序的方法,技术含量很高.