谢谢,如题。

解决方案 »

  1.   

    做个钩子截取系统API函数ReadFile
      

  2.   

    做个钩子截取系统API函数ReadFile
    显然不行,如果你试过就清楚了。
      

  3.   

    共享方法访问显然是不能用上面的方法发现的!
    API Hook必须在程序加载文件前Hook才行.也有局限性最好的方法是,NTQuerySystemInformation获得System Handle List
    通过DDK知识,NTQueryObject获得Handle的描述,从而知道文件被使用因为,文件的操作,都是通过句柄实现的