用ifs filter driver可能比较好。当然进行hook也应该可以

解决方案 »

  1.   

    怎么HOOK呢?我知道能Hook createFile writefile readfile等API函数,你说的是hook一个进程吗?
    那怎么知道这个进程进行了文件读写?
      

  2.   

    HOOK CreateFile,ReadFile,然后在钩子里GetCurrentProcess或者操作文件的进程。
      

  3.   

    hookapi or ifs ,但是都有很多工作要做,特别是在驱动里
      

  4.   

    我参考网上的hook messagebox  HOOK CreateFile,ReadFile后问题太多在钩子里GetCurrentProcess或者操作文件的进程,这里的钩子指的是不是自己的MyCreateFile函数呢?
    是不是在MyCreateFile这个函数里做自己想做的事情?那位大虾能给我一份hook CreateFile的代码参考参考?