摘要:
从R3 ,到磁盘 1:kernel32 WriteFile 1) 挺惊讶的,符号好使了, 前面大概4条判断,根据句柄判断要写到什么地方,一共有4个地方可能要去, stdin stdout stderr 还有最后一个 控制台 2)然后就是一个异步的判断 如果是异步,那么整理信息,然后调用NtWrite 阅读全文
posted @ 2016-09-12 20:49
穷到底
阅读(2400)
评论(0)
推荐(0)
摘要:
以前,感觉写ReactOS的那帮人很牛, 他们自己弄出了一套NT内核, 通过最近的微软函数的分析我发现,其实想做,真的不难, 难的是,熟练,快速, 快速反汇编,快速分析,快速得到大致流程,然后快速编码, 而且通过分析微软函数的功能, 我发现ReactOS和微软的东西,流程上不是完全一样。 阅读全文
posted @ 2016-09-12 20:34
穷到底
阅读(118)
评论(0)
推荐(0)
摘要:
IRP所有标识位的含义,是 _IRP . flags 这个成员 阅读全文
posted @ 2016-09-12 20:13
穷到底
阅读(1035)
评论(0)
推荐(0)
摘要:
Windows XP x86 阅读全文
posted @ 2016-09-12 19:42
穷到底
阅读(364)
评论(0)
推荐(0)
摘要:
https://msdn.microsoft.com/en-us/library/windows/hardware/ff545834(v=vs.85).aspx The FILE_OBJECT structure is used by the system to represent a file o 阅读全文
posted @ 2016-09-12 17:28
穷到底
阅读(740)
评论(0)
推荐(0)
摘要:
当前环境,MiniFilter 1:FsRtlIsPagingFile 参数是一个 FileObject 2:判断操作标识 SL_OPEN_PAGING_FILE FlagOn 宏可以直接做到,传入参数,是一个 Iopb->OperationFlags 3:还有一个位置就是在注册回调的时候,注册 F 阅读全文
posted @ 2016-09-12 15:24
穷到底
阅读(1069)
评论(0)
推荐(0)
摘要:
学习写驱动,其实,挺无聊,但是也挺有意思的 IoGetTopLevelIrp 今天在看一个文件系统过滤驱动的时候,看到这个函数,它是干嘛的,为什么会有这么个东西 https://msdn.microsoft.com/library/windows/hardware/ff548405 MSDN果真古之 阅读全文
posted @ 2016-09-12 15:01
穷到底
阅读(845)
评论(0)
推荐(0)

浙公网安备 33010602011771号