我想HOOK打开的文件关闭的API 应该是什么API 啊 高手指点???

解决方案 »

  1.   

    CreateFile,SHFileOperation,CFile 成员函数:open,close and so on~
      

  2.   

    ZwClose 
    由句柄可以ObReferenceObjectByHandle可以得到FileObject,接着可以解析出文件名
      

  3.   

    有CreateFile,没有closeFile这个API!
    改用哪个?
      

  4.   

    楼上说的是  系统API了,底层的东西,驱动编写,找下inline hook 
    给楼主提供一个资料,不过挺麻烦的 
    http://blog.csdn.net/iiprogram/archive/2008/08/25/2830061.aspx
      

  5.   

    这两个API可以吗?直接能勾到吗?